|
Mambo Coppermine Componente: Inclusão de arquivos remotos |
|
|
|
|
Por Marcelo Almeida (Vympel)
|
|
17 de August de 2006 |
|
k1tk4t descobriu uma falha de segurança no módulo Coppermine um componente para Mambo, a qual pode ser usada para inclusão de arquivos remotos.
O parametro de verificação "mosConfig_absolute_path" em components/com_cpg/cpg.php não é corretamente verificado e pode ser usado para inclusão de arquivos maliciosos.
Para o funcionamento correto da falha necessitar ter "register_globals"ativo.Esta falha foi confirmada na versão 1.0 e talvez versões anteriores também sejam afetadas.
Solução: Edite o código fonte para colocar o parametro de inclusão corretamente e coloque o "register_globals" para Off.
Aviso original
|