首页 网络安全 安全学院 查看内容

MySQLDumper备份脚本绕过Apache访问控制认证漏洞

2009-2-4 14:07 556 0

摘要: 受影响系统:MySQLDumper MySQLDumper Typo3-Extension 0.0.5MySQLDumper MySQLDumper 1.23_pre_release_REV227My...
关键词: MySQLDumper 保护 脚本 厂商 口令 指令 文件夹 漏洞 补丁 htaccess

受影响系统:MySQLDumper MySQLDumper Typo3-Extension 0.0.5MySQLDumper MySQLDumper 1.23_pre_release_REV227MySQLDumper MySQLDumper 1.22MySQLDumper MySQLDumper 1.21b 描述:MySQLDumper是用PHP和Perl编写的MySQL数据库备份脚本。 MySQLDumper对脚本本身的访问控制实现上存在漏洞,远程攻击者可能利用此漏洞非授权访问到脚本功能。 在所生成的.htaccess文件中使用了Apache指令LIMIT,但LIMIT指令中的参数无法充分地保护文件夹:   <Limit GET> 口令保护仅对HTTP GET请求有效,而对HTTP POST之类的请求无效,因此如果用户使用POST请求受保护MySQLDumper文件夹中的文件的话,就不会要求输入用户名和口令,导致.htaccess/.htpasswd保护完全失效。 临时解决方法:删除MySQLDumper文件名。 厂商补丁:MySQLDumper目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:http://www.mysqldumper.de/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部