中国站

MambelFish组件'mambelfish.class.php'远程文件包含漏洞

CNNVD-ID编号 CNNVD-200608-339 CVE编号 CVE-2006-4270
发布时间 2006-08-21 更新时间 2007-10-01
漏洞类型 代码注入 漏洞来源 mdx bilkopat@hotmail.com
危险等级 中危 威胁类型 远程
厂商 mambo

漏洞介绍

MambelFish是一个Mambo组件,用于支持手工翻译过程。

MambelFish在处理用户请求时存在输入验证漏洞,远程攻击者可能利用此漏洞在服务器上以Web进程权限执行任意命令。

模块的administrator/components/com_mambelfish/mambelfish.class.php脚本没有正确地验证mosConfig_absolute_path的输入:

require_once( \"$mosConfig_absolute_path/administrator/classes/minixml/minixml.inc.php\" );

攻击者可以通过包含本地或外部资源的任意文件导致执行任意代码。成功攻击要求打开了register_globals。

漏洞补丁

目前厂商还没有提供补丁或者升级程序,建议使用此软件的用户随时关注厂商的主页以获取最新版本:

参考网址

受影响实体

信息来源

查询漏洞

    • 漏洞名称
    • CVE编号
    • CNNVD编号
  • 开始时间

  • 结束时间