osTicket include_dir变量远程文件包含漏洞
添加时间:
2005-10-02
系统编号:
WAVDB-00818
BugCVE: CVE-2005-1438
影响版本:
osTicket STS 1.2.7/1.3.0
程序介绍:
2005-10-02
系统编号:
WAVDB-00818
BugCVE: CVE-2005-1438
影响版本:
osTicket STS 1.2.7/1.3.0
程序介绍:
osTicket是一款基于WEB的票务电子商务系统。
漏洞分析:
osTicket的实现上存在输入验证漏洞,远程攻击者可能利用此漏洞以WEB进程权限在系统上执行任意命令。
osTicket的include/main.php脚本没有对include_dir变量做充分的检查过滤,远程攻击者可能利用此漏洞使脚本包含远程服务器上的PHP代码执行。
解决方案:
厂商补丁:
osTicket
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.osticket.com/
信息来源:
<*链接:http://www.gulftech.org/?node=research&article_id=00071-05022005
*>