PEAR Net_Ping 'ping()'函数任意变量注入漏洞

来源:岁月联盟 编辑:zhuzhu 时间:2009-11-27
PEAR Net_Ping 影响版本:
PEAR Net_Ping 2.4.4漏洞描述:
Bugraq ID: 37093

PEAR Net_Ping是一款基于PHP的执行ping操作的OS独立封装类。
当表单输入直接使用时,安全者可以传递变量允许执行远程任意命令注入安全。<*参考 
http://pear.php.net/advisory20091114-01.txt
https://bugs.gentoo.org/show_bug.cgi?id=294264
*>
安全建议:
PEAR Net_Ping 2.4.5已经修复此漏洞,建议用户下载使用:
    # http://download.pear.php.net/package/Net_Ping-2.4.5.tgz
    # pear upgrade Net_Ping-2.4.5