EyeOS会话远程命令执行漏洞

CNNVD-ID编号 CNNVD-200602-135
CVE编号 CVE-2006-0636
发布时间 2006-02-10
更新时间 2006-02-10
漏洞类型 输入验证
漏洞来源 James Bercegay of the GulfTech Security Research Team is credited with the discovery of this vulnerability.
危险等级 高危
威胁类型 远程
厂 商 eyeos_project

漏洞介绍

eyeOS 0.8.9及之前版本中的desktop.php在调用session_start功能之前会测试_SESSION变量是否存在,从而使得远程攻击者可以通过修改关键的假定不变变量来执行任意PHP代码,并可能执行其他攻击(如演示中使用_SESSION[apps][eyeOptions.eyeapp][wrapup]变量中的PHP代码) 。

漏洞补丁

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

参考网址

受影响实体

信息来源