积极预防 及时发现
快速响应 力保恢复
CC Log 存在脚本注入缺陷 (Other,缺陷)
发布时间:2003-04-01 信息来源:管理员

涉及程序: CC Log 描述: CC Log 存在脚本注入缺陷 详细: CC Log 是一款小型的日志记录程序,将日志文件记录到WEB页面。CC Log记录登录的时间和数据,访问者使用的浏览器代理,主机IP地址和HTTP请求,并将信息保存在一个HTML日志文件中,用户通过浏览器就能查看日志文件。 CC Log的cc_log.pl模块对来自远程主机的任何数据缺乏正确的过滤。由于缺乏输入过滤,攻击者能通过伪造User-Agent和/或Referer,将恶意代码注入到HTML日志文件中。当用户使用任何浏览器查看该HTML文件时,将导致执行攻击者注入的恶意代码。 攻击方法: 示例代码: User-Agent: Referer: 解决方案: 目前厂商未公布该缺陷补丁,请用户及时关注厂商站点: http://www.icthus.net/CGI-City/