Coppermine Photo Gallery 1.4.14 存在多处输入验证缺陷,攻击者可同时利用 SQL 注入与跨站脚本(XSS)发起攻击。官方已在 1.4.15 版本中完成修复。
受影响系统
Coppermine Photo Gallery 1.4.14
不受影响系统
Coppermine Photo Gallery 1.4.15
描述
Coppermine 是一套基于 PHP 开发的多功能图片库脚本,功能高度集成,但在安全防护方面留下了数个明显缺口。问题出在哪儿?主要原因是三个核心文件对输入参数的过滤机制不够严格。
先说 util.php 和 reviewcom.php——这两个文件未对某些参数进行充分的合法性校验,攻击者可注入精心构造的 SQL 语句,从而绕过正常查询逻辑,甚至直接控制数据库。换言之,只要参数未被严格绑定,注入攻击就有机可乘。
再说 docs/showdoc.php——该文件在处理 h 和 t 参数时,直接将用户输入原样返回给浏览器,未做任何转义处理。于是攻击者能够向页面注入任意 HTML 和脚本代码,一旦管理员或其他用户访问被篡改后的页面,恶意脚本便会在浏览器端执行。
厂商补丁
目前官方已发布修复版本,强烈建议所有使用 1.4.14 及更早版本的用户立即升级至 1.4.15。补丁可从 SourceForge 官方项目页面获取:https://downloads.sourceforge.net/coppermine/cpg1.4.15.zip
安全更新切勿拖延,漏洞细节一旦公开,被攻击的风险将急剧上升。
