Statistik-Tool AWStats erlaubt Ausführen von Kommandos auf Servern

heise Security - News - Statistik-Tool AWStats erlaubt Ausführen von Kommandos auf Servern

Ein Fehler in AWStats, einem Tool zur grafischen Aufbereitung von FTP-, Web- und Mail-Server-Statistiken, erlaubt Angreifern das Ausführen eigener Befehle auf dem Server. Allerdings muss das Tool dazu als CGI-Skript auf einem Web-Server laufen. Ursache ist die ungenügende Filterung des benutzerdefinierten Parameters configdir im Perl-Skript, sodass es darin enthaltene Befehle ausführt -- sofern ein "|" vorangestellt ist. Der Fehler wurde in Version 6.1 entdeckt, andere Versionen sind wahrscheinlich ebenfalls betroffen. Version 6.3 beseitigt dieses Problem und eine weitere, bislang nicht veröffentlichte Schwachstelle. Alternativ führt iDEFENSE in seinem Advisory einen Workaround/Patch auf.

via Heise Security

· Del.icio.us · Mr Wong · Google Buzz ·

Gespeichert unter:

Schon gelesen?

· Sicherheitsprobleme bei Datenbank-Tool phpMyAdmin  · Schwachstelle in Windows Explorer unter XP  · Vorsicht bei Google [Update]

Einmal Senf zu “Statistik-Tool AWStats erlaubt Ausführen von Kommandos auf Servern” »»

  1. Getippselt von shermann am 19.01.05 um 9:04

    Wie gut das ich das noch nicht im produktiven Einsatz habe ;)

Trackbacks/Pingbacks»»

  1. Getippselt von shermann am 19.01.05 um 9:04

    Wie gut das ich das noch nicht im produktiven Einsatz habe ;)


Ick will mal wat sagen... »»

Datenschutzhinweis

Azygous - appearing as one single being or part