App::Context签名验证安全措施绕过漏洞

发布日期:2013-05-14
更新日期:2014-06-05

受影响系统:
App::Context App::Context 0.01 - 0.968
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 59832
 CVE(CAN) ID: CVE-2012-6141
 
App::Context是Web应用、命令行程序、服务器程序的应用框架。
 
App::Context 0.01-0.968版本没有正确使用Storable::thaw函数,这可使远程攻击者通过向 App::Session::Cookie或App::Session::HTMLHidden传递精心构造的请求,利用此漏洞执行任意代码。
 
<*来源:vendor
 
  链接:http://xforce.iss.net/xforce/xfdb/84198
 *>

建议:
--------------------------------------------------------------------------------
厂商补丁:
 
App::Context
 ------------
 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
 
http://search.cpan.org/~spadkins/App-Context-0.968/lib/App/Context.pm