| GWExtranet: Múltiplas falhas |
|
|
|
| Por Marcelo Almeida (Vympel) | |
| 23 de novembro de 2007 | |
|
Joseph.giron13 reportou algumas falhas no GWExtranet, as quais podem ser exploradas por usuários maliciosos para revelar informações importantes do sistema e conduzir ataques de inserção de scripts. 2) Os parâmetros dos arquivos "file" e "template" contém certos tipos de ações (ex.: sendto, nbfile) em gwextranet/scp.dll e as mesmas não são corretamente verificadas quando incluem arquivos. Este problema pode ser explorado para incluir arquivos locais de forma arbitrária. Ex.: Em ataques de "diretório transversal".
Solução: |
| < Anterior | Próximo > |
|---|







