Отправляет email-рассылки с помощью сервиса Sendsay

Oxygen3 24h-365d

  Все выпуски  

Oxygen3 24h-365d Критическая уязвимость в PHPlist


  “Нет ничего тяжелее, чем легкость безразличия.”

Хуан Монтальво (1832-1889), эквадорский писатель

            

- Критическая уязвимость в PHPlist -

Oxygen3 24h-365d от Panda Software Russia (http://www.viruslab.ru)

Екатеринбург, 29 апреля 2006 – В PHPlist (http://tincan.co.uk/phplist) обнаружена критическая уязвимость, которая способна позволить удаленному злоумышленнику запускать произвольный код и нарушать безопасность системы.

Проблема кроется в отсутствии валидации/нормализации данных, получаемых через некоторые входные параметры. Это хорошо известная уязвимость, типичная для веб-приложений, и эксплуатируется, к примеру, путем SQL-инъекции в онлайновые формы.

В данном случае, уязвимыми параметрами являются "database_module" и "language_module". Если включена опция “register_globals" удаленный пользователь может сконструировать URL для запуска произвольного кода на сервере, содержащем уязвимое приложение PHPlist.

По данным оригинального бюллетеня, уязвимость распространяется PHPlist версии 2.10.2 и более ранних.  До того, как станет доступна новая версия или официальная заплатка для исправления этой проблемы, пользователям рекомендуется отключить опцию "registers_globals" или модифицировать код для правильной фильтрации уязвимых параметров.

------------------------------------------------------------

Убедитесь, что на Вашем компьютере нет вирусов, шпионских программ и других Интернет-угроз с помощью бесплатного онлайнового решения Panda ActiveScan (http://www.viruslab.ru/service/check/)


В избранное