CNet CatchUp远程执行任意代码漏洞

QQ空间 新浪微博 微信 QQ facebook twitter
漏洞ID 1204775 漏洞类型 未知
发布时间 2002-01-29 更新时间 2005-05-02
CVE编号 CVE-2002-0299 CNNVD-ID CNNVD-200205-116
漏洞平台 N/A CVSS评分 7.6
|漏洞来源
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200205-116
|漏洞详情
UBBThreads是一个基于数据库使用广泛、商业化的论坛系统,分PHP和Perl版本。UBBThreads的前身是WWWThreads,是Infopop从WiredCommunitySoftware获得,重新包装的产品。UBBThreads/WWWThreads可以运行于大部分的Linux/Unix及MicrosoftWindowsNT/2000系统。UBBThreads/WWWThreads存在一个允许远程攻击者任意上传文件的漏洞。UBBThreads/WWWThreads允许用户上传指定的文件类型到论坛,比如:.txt,.jpg,.bmp,.zip等。然而UBBThreads/WWWThreads只检查第一个扩展名,所以攻击者可以添加第二个扩展名来绕过论坛程序的限制。比如用这样的文件名的php文件就可以上传:"file.txt.php"。如果这个php脚本包含恶意的代码,就可能导致让攻击者执行系统命令等严重问题。
|参考资料

来源:BUGTRAQ
名称:20020220CNetCatchUparbitrarycodeexecution
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=101438631921749&w=2
来源:BID
名称:3975
链接:http://www.securityfocus.com/bid/3975
来源:XF
名称:cnet-catchup-gain-privileges(8035)
链接:http://www.iss.net/security_center/static/8035.php