Программа: Gallery 2 — 2.0.2

Обнаруженные уязвимости позволяют удаленному пользователю произвести XSS
нападение и удалить произвольные файлы на системе.

1. Уязвимость существует при обработке HTTP заголовка X_FORWARDED_FOR в функции
"getRemoteHostAddress()". Удаленный пользователь может с помощью специально
сформированного запроса подменить логируемый IP адрес во время добавления
комментария в альбом или выполнить произвольный код сценария в браузере жертвы в
контексте безопасности уязвимого сайта.

2. Уязвимость существует при обработке данных сессии. Удаленный пользователь
может с помощью специально сформированных данных удалить произвольные файлы на
системе с привилегиями Web сервера.
 



Оставить мнение