CNNVD-ID编号 | CNNVD-200605-116 |
CVE编号 | CVE-2006-2237 |
发布时间 | 2006-05-08 |
更新时间 | 2006-05-09 |
漏洞类型 | 输入验证 |
漏洞来源 | Hendrik Weimer hendrik@enyo.de |
危险等级 | 中危 |
威胁类型 | 远程 |
厂 商 | awstats |
AWStats是一套开源的基于Web的网站流量分析软件。该软件能够生成可视化的Web、流媒体、FTP或服务器统计信息等。
AWStats对用户请求的处理上存在输入验证漏洞,远程攻击者可能利用此漏洞注入PHP代码执行任意命令。
AWStats的awstats.pl脚本没有对migrate变量值做充分的过滤检查,当AllowToUpdateStatsFromBrowser选项被使能的时候,远程攻击者可能利用漏洞注入任意的Shell命令以Web进程权限执行。
目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接: http://www.debian.org/security/2005/dsa-1058
来源: OSVDB
名称: 25284
来源: VUPEN
名称: ADV-2006-1678
来源: SECUNIA
名称: 19969
来源: MISC
链接:http://www.vuxml.org/freebsd/2df297a2-dc74-11da-a22b-000c6ec775d9.html
来源: BID
名称: 17844
来源: MISC
来源: awstats.sourceforge.net
来源: XF
名称: awstats-migrate-command-execution(26287)
来源: UBUNTU
名称: USN-285-1
链接:http://www.ubuntulinux.org/support/documentation/usn/usn-285-1
来源: SUSE
名称: SUSE-SA:2006:033
链接:http://www.novell.com/linux/security/advisories/2006_33_awstats.html
来源: DEBIAN
名称: DSA-1058
来源: GENTOO
名称: GLSA-200606-06
来源: SECUNIA
名称: 20710
来源: SECUNIA
名称: 20496
来源: SECUNIA
名称: 20186