Программа: UBB.threads 6.4 по 6.5.2, возможно другие версии.

Уязвимость позволяет удаленному пользователю выполнить произвольный код на
целевой системе. Уязвимость существует из-за недостаточной обработки входных
данных в параметре "thispath" в сценарии addpost_newpoll.php. Удаленный
пользователь может с помощью специально сформированного запроса выполнить
произвольный PHP сценарий на целевой системе с привилегиями Web сервера. Для
удачной эксплуатации уязвимости опция "register_globals" должна быть включена.

Пример:

http://[host]/addpost_newpoll.php?addpoll=preview&thispath=[file]
 



Оставить мнение