upload.php漏洞,ProjectPier 'upload.php'任意文件上传漏洞

ProjectPier是一款基于PHP+MySQL的开源项目管理工具,其0.8.8及早期版本存在安全漏洞,允许攻击者通过Web服务器执行任意代码,可能导致权限提升和非法访问。目前官方尚未发布补丁,建议用户密切关注更新以保护系统安全。
摘要由CSDN通过智能技术生成

发布日期:2012-10-03

更新日期:2012-10-16

受影响系统:

ProjectPier ProjectPier

描述:

--------------------------------------------------------------------------------

BUGTRAQ  ID: 55758

ProjectPier是一款开源的项目管理程序,基于PHP+MySQL架构。

ProjectPier v0.8.8及更早版本存在安全漏洞,可导致攻击者在Web服务器进程的上下文中上传并运行任意代码,造成非法访问或权限提升。

*>

建议:

--------------------------------------------------------------------------------

厂商补丁:

ProjectPier

-----------

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

0b1331709591d260c1c78e86d0c51c18.png

ProjectPier系统最新官方版,ProjectPier是一款开源的项目管理程序,基于PHP+MySQL架构。用户可以通过ProjectPier的web界面对任务、项目和团队进行管理。ProjectPier支持多项目和多团队,它帮助团队进行沟通与协作,并通过任务设置、讨论版、里程碑、站内信息等功能使得项目管理更加透明和简单。 projectpier0.8.8更新说明: -增加(触点) -现在支持联系(感谢Timothee鲍彻和瑞恩十字)。 -新增(仪表板) -我的文件显示中,可以通过用户(超过项目)的所有重要文件。 -新增(日期时间) -页脚显示日期,时间,时区,夏令时和[本周] PP工作英寸 -添加(日期FMT) -增加语言项目 输入的日期格式 来控制输入的日期格式。 -新增(国际化) -国际化支持(内ProjectPier编辑字符串) -增加(链接) -支持链接的描述和标识。 -添加(链接) -可以按项目的用户添加链接。 -添加(链接) -网址的快照,包括编辑选项。 -新增(不发送) -配置选项默认的发送通知(见功能) -新增(许可) -很多更多的权限。 -增加(项目) -支持子项目。 -增加(报告) -横道图,思维导图。 -新增(任务) -添加时间链接快速增加的时间,如果时间插件激活。 -新增(时间) -初始化为从添加时间链接和缺省描述的任务。 -新增(门票) -分配到的里程碑。 -新增(门票) -下载所有门票。 -新增(维基) -公共维基包括页面发布选项。 -增加(节点130) -为管理员全局搜索。 -添加(节点1198) -任务列表和文件支持选择通知收件人的意见。 -新增(节点2157) -下拉配置选项登录后选择行动。 -添加(节点2201) -提示报警与的iCalendar订阅 -添加(节点2220) -进度条的里程碑。 -添加(节点2224) -进度条的项目。 -添加(节点2242) -通知与警报认购的iCalendar -增加(节点2300) -选项从用户界面隐藏应用程序日志。 -改变(节点1915) -维基页面的名字在侧栏中订购。 -改变(节点2279) -页面标题使用H1和H2标签。 -改变(登录) -语言选项现在是在安装语言同步 -改变(登录) -主题选项现在与已经安装的主题同步 -改变(PHP) -淡开放标签是走了(使用要对)。 -改变(任务) -抑制空时进度条。 -改变(任务) -隐藏任务0在侧边栏中发表评论时0任务。 -改变(时间) -移动的文本从代码到语言文件。 -改变(通知) -点击公司复选框选择所有收件人。 -改变(通知) -收件人都显示按字母顺序排列。 -改变(通知) -修正了几乎所有的意见,使用恰当的语言元素。 -改变(主题) -海洋:更多视图选项和操作菜单,而不是行动吧。 -改变(主题) -海洋:块是可折叠的(如里程碑卡,应用程序日志,日志门票等) -改变(主题) -海洋:错误和成功的消息可点击删除。 -改变(主题) -海洋:成功的消息淡出5秒后, -改变(主题) -更统一使用的样式(如标题,而不是milestoneHeader) -改变(主题) -标签被移除时该用户不能访问,给它 -改变(主题) -海洋:长文本现在可以正确格式化。 -改变(升级) -完全自动化的数据库升级。 -删除(节点2213) - add_comment.php。 问题: -固定(安装) -初始数据的SQL已经失踪了登录页面,消息和标志。 -固定(上载) -上传失败的标志和头像时,没有出席图像功能,现在给出一个正确的消息。 -固定(时间) -错误的时候做的日期是空的。 没有翻译日期- -固定(节点672) -固定(节点1369) -在没有更多的iCalendar双项 -固定(节点1490) -上传失败时系统的上传目录不可访问。 -固定(节点2026) - RSS:Outlook收到重复的项目 -固定(节点2044) -错误时,单击标签。 -固定(节点2047) -搜索形式。 -固定(节点2048) -私人意见重叠。 -固定(节点2053) -为重音小写字符 -固定(节点2058) -缺少图标logtypes。 -固定(节点2064) -本地化扩大崩溃。 -固定(节点2103) -所有的短标签已成为长。 -固定(节点2167) -固定侧边栏大小, -固定(节点2175) -允许其他日期的输入格式比米/ D / Y。 -固定(节点2180) -修正了未定义的变量门票插件。 -固定(节点2186) -邮政编码和谷歌与国家地图。 -固定(节点2205) -下载所有项目任务。 -固定(节点2220) -隐藏的里程碑概述私有元素。
ProjectPier是一款开源的项目管理程序,基于PHP MySQL架构。用户可以通过ProjectPier的web界面对任务、项目和团队进行管理。ProjectPier支持多项目和多团队,它帮助团队进行沟通与协作,并通过任务设置、讨论版、里程碑、站内信息等功能使得项目管理更加透明和简单。   projectpier0.8.8更新说明: -增加(触点) -现在支持联系(感谢Timothee鲍彻和瑞恩十字)。 -新增(仪表板) -我的文件显示中,可以通过用户(超过项目)的所有重要文件。 -新增(日期时间) -页脚显示日期,时间,时区,夏令时和[本周] PP工作英寸 -添加(日期FMT) -增加语言项目'输入的日期格式“来控制输入的日期格式。 -新增(国际化) -国际化支持(内ProjectPier编辑字符串) -增加(链接) -支持链接的描述和标识。 -添加(链接) -可以按项目的用户添加链接。 -添加(链接) -网址的快照,包括编辑选项。 -新增(不发送) -配置选项默认的发送通知(见功能) -新增(许可) -很多更多的权限。 -增加(项目) -支持子项目。 -增加(报告) -横道图,思维导图。 -新增(任务) -添加时间链接快速增加的时间,如果时间插件激活。 -新增(时间) -初始化为从添加时间链接和缺省描述的任务。 -新增(门票) -分配到的里程碑。 -新增(门票) -下载所有门票。 -新增(维基) -公共维基包括页面发布选项。 -增加(节点130) -为管理员全局搜索。 -添加(节点1198) -任务列表和文件支持选择通知收件人的意见。 -新增(节点2157) -下拉配置选项登录后选择行动。 -添加(节点2201) -提示报警与的iCalendar订阅 -添加(节点2220) -进度条的里程碑。 -添加(节点2224) -进度条的项目。 -添加(节点2242) -通知与警报认购的iCalendar -增加(节点2300) -选项从用户界面隐藏应用程序日志。 -改变(节点1915) -维基页面的名字在侧栏中订购。 -改变(节点2279) -页面标题使用H1和H2标签。 -改变(登录) -语言选项现在是在安装语言同步 -改变(登录) -主题选项现在与已经安装的主题同步 -改变(PHP) -淡开放标签是走了(使用要对)。 -改变(任务) -抑制空时进度条。 -改变(任务) -隐藏任务0在侧边栏中发表评论时0任务。 -改变(时间) -移动的文本从代码到语言文件。 -改变(通知) -点击公司复选框选择所有收件人。 -改变(通知) -收件人都显示按字母顺序排列。 -改变(通知) -修正了几乎所有的意见,使用恰当的语言元素。 -改变(主题) -海洋:更多视图选项和操作菜单,而不是行动吧。 -改变(主题) -海洋:块是可折叠的(如里程碑卡,应用程序日志,日志门票等) -改变(主题) -海洋:错误和成功的消息可点击删除。 -改变(主题) -海洋:成功的消息淡出5秒后, -改变(主题) -更统一使用的样式(如标题,而不是milestoneHeader) -改变(主题) -标签被移除时该用户不能访问,给它 -改变(主题) -海洋:长文本现在可以正确格式化。 -改变(升级) -完全自动化的数据库升级。 -删除(节点2213) - add_comment.php。 问题: -固定(安装) -初始数据的SQL已经失踪了登录页面,消息和标志。 -固定(上载) -上传失败的标志和头像时,没有出席图像功能,现在给出一个正确的消息。 -固定(时间) -错误的时候做的日期是空的。 没有翻译日期- -固定(节点672) -固定(节点1369) -在没有更多的iCalendar双项 -固定(节点1490) -上传失败时系统的上传目录不可访问。 -固定(节点2026) - RSS:Outlook收到重复的项目 -固定(节点2044) -错误时,单击标签。 -固定(节点2047) -搜索形式。 -固定(节点2048) -私人意见重叠。 -固定(节点2053) -为重音小写字符 -固定(节点2058) -缺少图标logtypes。 -固定(节点2064) -本地化扩大崩溃。 -固定(节点2103) -所有的短标签已成为长。 -固定(节点2167) -固定侧边栏大小, -固定(节点2175) -允许其他日期的输入格式比米/ D / Y。 -固定(节点2180) -修正了未定义的变量门票插件。 -固定(节点2186) -邮政编码和谷歌与国家地图。 -固定(节点2205) -下载所有项目任务。 -固定(节点2220) -隐藏的里程碑概述私有元素。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值