BUGTRAQ ID: 33491
CVE(CAN) ID: CVE-2009-0931,CVE-2009-0932
Horde Framework是个以PHP为基础的架构,用来创建网络应用程式。
Horde没有正确地过滤对horde/services/portal/cloud_search.php脚本所传送的输入便返回给了用户,远程攻击者可以通过提交恶意请求导致在用户浏览器会话中注入并执行任意HTML和脚本代码。
Horde没有正确地过滤对framework/Image/Image.php脚本所传送的输入便用于包含文件,远程攻击者可以通过在Horde_Image驱动名称中设置目录遍历序列导致包含和执行任意本地文件。
Horde Horde 3.3.x
Horde Horde 3.2.x
Horde Groupware < 1.1.5
厂商补丁:
Horde
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
<a href=http://lists.horde.org/archives/announce/2009/000486.html target=_blank rel=external nofollow>http://lists.horde.org/archives/announce/2009/000486.html</a>
<a href=http://lists.horde.org/archives/announce/2009/000483.html target=_blank rel=external nofollow>http://lists.horde.org/archives/announce/2009/000483.html</a>
<a href=http://lists.horde.org/archives/announce/2009/000482.html target=_blank rel=external nofollow>http://lists.horde.org/archives/announce/2009/000482.html</a>
暂无评论