积极预防 及时发现
快速响应 力保恢复
phpAdsNew 执行攻击者代码漏洞 (APP,其他)
发布时间:2001-10-11 信息来源:管理员

涉及程序: phpAdsNew 描述: 远程攻击者利用 phpAdsNew 漏洞在服务器上执行任意代码 详细: phpAdsNew 是一款用 PHP 写的 WEB 站点旗帜管理程序。发现它存在漏洞,远程攻击者能为 $include 变量提供任意数据,利用此漏洞,攻击者能以 WEB 服务器进程身份在运行该软件的服务器上执行任意代码。 受影响系统: phpAdsNew phpAdsNew 2.0beta 5 不受影响系统: phpAdsNew phpAdsNew 2 dev 30092001 phpAdsNew phpAdsNew 2 dev 09102001 相关连接: http://sourceforge.net/project/showfiles.php?group_id=11386&release_id=56265 解决方案: 将 config.inc.php 文件中的 don\`t change 标记下面的代码改为: -- // Disable magic_quotes_runtime set_magic_quotes_runtime(0); $phpAds_path = \`\`; if (strlen(__FILE__) > strlen(basename(__FILE__))) $phpAds_path=substr(__FILE__, 0, strlen(__FILE__) - strlen(basename(__FILE__)) - 1); // If this path doesn\`t work for you, customize it here like this // $phpAds_path=\"/home/myname/www/phpAdsNew\"; // Note: no trailing backslash if (empty($phpAds_path)) $phpAds_path = \`.\`; --