WWWBoard覆盖任意消息漏洞
添加时间:
2005-08-11
系统编号:
WAVDB-00005
BugCVE: CVE-1999-0930
BUGTRAQ: 1795
影响版本:
WWWBoard 2.0 Alpha 2
程序介绍:
2005-08-11
系统编号:
WAVDB-00005
BugCVE: CVE-1999-0930
BUGTRAQ: 1795
影响版本:
WWWBoard 2.0 Alpha 2
程序介绍:
wwwboard.pl是Matt Wright写的一个perl脚本,用来处理web留言板。
漏洞分析:
wwwboard.pl脚本存在一个问题,在用户使用<form method=POST>提交时没有检查其提交内容。<input type=hidden name= followup value=>栏的 followup 是相关的前一个消息,如果恶意用户修改了 followup 的值将导致以前存在的留言被覆盖。
解决方案:
厂商补丁:
Matt Wright
-----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
Matt Wright Upgrade WWWBoard 2.0 ALPHA 2.1
http://www.worldwidemart.com/scripts/wwwboard.shtml
信息来源:
<*来源:Sam (bugtraq@ankh.samiam.org)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=91064041305546&w=2
*>