CGI::Session CGISESSID Cookie值目录遍历漏洞

受影响系统:
CPAN ::Session 4.33
CPAN ::Session 3.95
CPAN ::Session 3.94
Freestyle Wiki FSWiki 3.6.3dev3
Freestyle Wiki FSWiki 3.6.2
不受影响系统:
CPAN ::Session 4.34
描述:  ID: 30267

::Session是一个Perl5库,可提供可靠易用的模块化会话管理系统。

::Session没有充分的过滤CGISESSID cookie值便将其用在了File驱动中创建会话数据文件的文件名。如果远程攻击者在cookie值中注入了目录遍历序列,就会导致File驱动从配置的会话数据目录以外的任意文件读取会话数据。 Read more »

Share/Save/Bookmark

Page 1 of 11