漏洞信息详情
ownCloud ‘lib/filesystem.php’不完全黑名单漏洞
- CNNVD编号:CNNVD-201212-237
- 危害等级: 中危
- CVE编号: CVE-2012-5610
- 漏洞类型: 输入验证
- 发布时间: 2012-12-18
- 威胁类型: 远程
- 更新时间: 2012-12-18
- 厂 商: owncloud
- 漏洞来源:
漏洞简介
OwnCloud是德国OwnCloud公司的一套免费且开源的个人云存储解决方案;OwnCloud Server是一个服务器版。PHPExcel是一个基于微软的OpenXML标准和PHP语言的用于操作Office Excel文档的PHP类库,它能够读取、写入不同格式的电子表格。该方案提供文件管理、音乐存储、日历等功能。
ownCloud 4.0.9之前版本以及4.5.2之前的4.5.x版本中的lib/filesystem.php中存在不完全黑名单漏洞。通过带有特制名称的上传文件,远程认证攻击者利用该漏洞执行任意PHP代码。
漏洞公告
目前厂商已经发布了升级补丁以修复此安全问题,补丁获取链接:
http://owncloud.org/changelog/
参考网址
来源: github.com
链接:https://github.com/owncloud/core/commit/f599267
来源: github.com
链接:https://github.com/owncloud/core/commit/6540c0fc63
来源: github.com
链接:https://github.com/owncloud/core/commit/4b86c43
来源: github.com
链接:https://github.com/owncloud/core/commit/3cd416b667
来源: MLIST
名称: [oss-security] 20121130 Re: CVE Request: owncloud
链接:http://www.openwall.com/lists/oss-security/2012/11/30/3
来源: SECUNIA
名称: 51357
链接:http://secunia.com/advisories/51357
来源: owncloud.org
链接:http://owncloud.org/security/advisories/oc-sa-2012-005/
来源: owncloud.org
链接:http://owncloud.org/changelog/
受影响实体
- Owncloud Owncloud:4.5.1
- Owncloud Owncloud:4.5.0
- Owncloud Owncloud:4.0.8
- Owncloud Owncloud:4.0.7
- Owncloud Owncloud:3.0.0
补丁
- core-4.5.2
评论