涉及程序: WEBMIN 详细: 通过 HTTP_AUTHORIZATION 变量取得 WEBMIN 管理员权限 Webmin ( http://www.webmin.com/webmin/download/ ) 是一个用浏览器界面进行系统管理的工具。但是近日发现它存在漏洞,当启动 APACHE 时,WEBMIN 没有正确地清理环境,它会留下变量 SERVER_PORT 和 HTTP_AUTHORIZATION 的值。通过 SERVER_PORT,攻击者能判断 WEBMIN 的位置,通过运行 HTTP_AUTHORIZATION 攻击者便能登录入系统了。 受影响版本: webmin 0.84 及之前版本 解决方案: 建议用户升级到 webmin 0.85: 原地下载:http://www.webmin.com/webmin/download 本地下载:http://www.cnns.net/frankie/mirror/download/webmin-0.85.tar.gz