壹佰网|ERP100 - 企业信息化知识门户

 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 2612|回复: 0

Web-ERP配置文件远程访问漏洞

[复制链接]
发表于 2007/9/24 11:21:04 | 显示全部楼层 |阅读模式

马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。如果您注册时有任何问题请联系客服QQ: 83569622  。

您需要 登录 才可以下载或查看,没有帐号?注册

x
发布日期:2003-03-01
更新日期:2003-03-06

受影响系统:
Web-ERP Web-ERP 0.1.4
不受影响系统:
Web-ERP Web-ERP 0.1.5
描述:
--------------------------------------------------------------------------------
BUGTRAQ ID: 6996

WEB-ERP是一款基于WEB的企业资源计划软件。

WEB-ERP没有充分限制用户对配置文件的访问,远程攻击者可以利用这个漏洞获得系统敏感信息。

WEB-ERP的配置文件logicworks.ini包含了应用程序使用的MySQL用户名和密码,这个文件系统没有任何访问限制,任意攻击者可以通过访问此文件获得这些敏感信息,利用这些信息可以对数据库进行恶意操作。

<*来源:Ryan Fox (rfox@amerisuk.com

链接:http://marc.theaimsgroup.com/?l=bugtraq&amp;m=104664078208229&w=2
*>

测试方法:
--------------------------------------------------------------------------------

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

Ryan Fox (rfox@amerisuk.com)提供了如下测试方法:

---*---
http://server/logicworks.ini
---*---

建议:
--------------------------------------------------------------------------------
厂商补丁:

Web-ERP
-------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://web-erp.sourceforge.net
您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|小黑屋|手机版|壹佰网 ERP100 ( 京ICP备19053597号-2 )

Copyright © 2005-2012 北京海之大网络技术有限责任公司 服务器托管由互联互通
手机:13911575376
网站技术点击发送消息给对方83569622   广告&合作 点击发送消息给对方27675401   点击发送消息给对方634043306   咨询及人才点击发送消息给对方138011526

GMT+8, 2025/11/29 00:13 , Processed in 0.012888 second(s), 14 queries , File On.

Powered by Discuz! X3.4

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表