AI提要(BLUF)
缝霞述:此缝隙重要通过User_Message.asp存在的注入缝隙,,,,,,,以获取系统治理员权限,,,,,,,并通过批改系统设置上传木马法式,,,,,,,进而节造整个动易系统。。。。。。。出格是对于SQL版的系统会造成严沉的后果。。。。。。。
缝隙文件:Admin目录下 Admin_ChkPurview.asp,,,,,,,Admin_Login.asp,,,,,,,Admin_RootClass_Menu.asp
User 目录下 User_Message.asp
缝隙等级: 严沉
缝霞述:此缝隙重要通过User_Message.asp存在的注入缝隙,,,,,,,以获取系统治理员权限,,,,,,,并通过批改系统设置上传木马法式,,,,,,,进而节造整个动易系统。。。。。。。出格是对于SQL版的系统会造成严沉的后果。。。。。。。
解决规划(一时):更新补丁包中的三个文件,,,,,,,并先删除user目录下的User_Message.asp文件。。。。。。。SP2正式版中将会建复此缝隙,,,,,,,请目前使用SP1的用户尽快打好此补丁。。。。。。。
补丁下载: http://download.powereasy.net/PowerEasy2005SP1Patch.rar
感激llikz、怪狗等网友对系统进行安全检测并无私提供有关缝隙信息!
另:4.03也存在此问题,,,,,,,请下载下面的补丁覆盖原User/User_Message.asp文件,,,,,,,只对贸易用户,,,,,,,免用度户无此文件。。。。。。。
http://download.powereasy.net/PowerEasy403Patch.rar