涉及程序: web-erp 0.1.4版及其早期版本 描述: web-erp 0.1.4数据库存在访问缺陷 详细: web-erp是一款面向大型公司的管理工具,提供对“multi-currency debtors”、“multi-location stocks”、“multi-currency creditors ”等公司帐目的管理。 下列命令: http://server/logicworks.ini 能显示配置文件的内容,包括MySQL的用户名和密码,除非WEB服务器专门将其配置成不同的handle .ini文件。利用用户名和密码,攻击者能直接连接到MySQL数据库,并任意添加、修改、删除数据。 攻击方法: 示例代码: http://server/logicworks.ini 解决方案: web-erp 0.1.5版修正了该缺陷,请用户及时访问厂商站点,升级到不受影响的版本: http://web-erp.sourceforge.net/