SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Tiny HTTPd remote command execution
20/01/2007 23H59
Référence Secunia : SA7488
Date de publication : 2002-11-12
Risque : Elevé. Niveau 4 sur 5. 
Impact : Accès au système
Lieu : A distance
Solutions :
Non corrigée
Produit :
Tiny HTTPd 0.x
Description :
Il est possible de traverse répertoires et exécuter des commandes.
Traversing peut être fait trivially:
http://victime/../../etc/shadow
When demandant executables ils seront exécuté:
http://victime/../../bin/ls
Si vous avez accéder à créer des fichiers locaux cela peut être abusé pour obtenir les privilèges ROOT également.
Solutions :
Tiny HTTPd ne semble pas être maintenu any longer, nous recommandons que vous choisir un autre serveur web.
Un pare-feu ou proxy avec capacités de filtrage d'URL could stop cela type de attaques.
Vulnérabilité découverte par :
dong-houn yoU
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|