涉及程序: VirtualCart Shopping Cart 详细: 提交构造特殊的 URL 在远程 WEB 服务器上执行任意代码 VirtualCart Shopping Cart ( http://www.vcart.com ) 是一个商业 CGI 脚本,但是近日发现它存在漏洞。问题出在 CatalogMgr.pl 文件,它没有对用户提交的命令做有效性检查。这样,远程攻击者通过构造特殊的 URL 可能以 WEBSERVER 的身分执行任意代码: http://host/cgi-bin/CatalogMgr.pl?cartID=>&template=CatalogMgr.pl (Note: Paths may vary) 以上代码将能显示该脚本的源代码 受影响版本: VirtualCart Shopping Cart 所有版本 受影响平台: UNIX,LINUX,NT 解决方案: 该软件发布商已推出补丁,请用户联系发布商获取补丁。