Security Lab

Удаленное выполнение произвольных команд в PeopleSoft PeopleTools в iClient servlet

Дата публикации:17.11.2003
Всего просмотров:1159
Опасность:
Высокая
Наличие исправления:
Количество уязвимостей:1
CVE ID: Нет данных
Вектор эксплуатации:
Воздействие:
CWE ID: Нет данных
Наличие эксплоита: Нет данных
Уязвимые продукты:
Уязвимые версии: PeopleSoft PeopleTools 8.1x, 8.2x и 8.4x

Описание: Уязвимость обнаружена в PeopleSoft PeopleTools в iClient servlet. Удаленный пользователь может выполнить произвольные команды на целевом сервере.

Удаленный пользователь может подгружать произвольные файлы и определить имя файла загружаемого файла. Файл хранится в Web root каталоге в директории со случайным именем. Однако для рандомизации используется только системное время. В результате удаленный пользователь может подобрать имя директории, основываясь на системном времени, и выполнить произвольный сценарий, содержащийся в запрашиваемом файле с привилегиями Web сервера.

URL производителя: http://www.peoplesoft.com/corp/en/products/ptools/index.jsp

Решение:Способов устранения обнаруженной уязвимости не существует в настоящее время.

Ссылки: ISS Security Brief: PeopleSoft IClient Servlet Remote Command Execution Vulnerability