来源 secunia.com 软件名 phpPgAdmin 4.x 描述 传递到libraries/lib.inc.php的"_language" 参数在用来包含文件前没有准确过滤,这可通过目录遍历攻击或URL-encoded NULL字节来从当前资源中包含任意文件 成功执行需要"register_globals" 可用 该漏洞在V4.2.1中已经确认,其它版本可能也受到影响 解决方案 编辑源代码时确保输入充分过滤