PC6下载站

分类分类

Allair JRUN 非法读取 WEB-INF 漏洞 

关注+2004-11-07作者:蓝点

涉及程序:

JRUN

描述:

Allair JRUN 非法读取 WEB-INF 漏洞



详细:

在Allaire 的 JRUN 服务器 2.3版本中存在一个严重的安全漏洞。它允许一个攻击者在 JRun 3.0 服务器中查看 WEB-INF 目录。



如果用户在提交 URL 请求时在,通过附加一个“/”使该 URL 成为畸形的 URL,这时 WEB-INF 下的所有子目录将会暴露出来。攻击者巧妙的利用该漏洞将能够远程获得目标主机系统中 WEB-INF 目录下的所有文件的读取权限。



例如使用下面这个 URL 将会暴露 WEB-INF 下的所有文件:

http://site.running.jrun:8100//WEB-INF/



受影响的系统:

Allaire JRun 3.0



解决方案:

下载并安装补丁:

Allaire patch jr233p_ASB00_28_29

http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip

Windows 95/98/NT/2000 and Windows NT Alpha



Allaire patch jr233p_ASB00_28_29tar

http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz

UNIX/Linux patch - GNU gzip/tar


 

展开全部

相关文章

更多+相同厂商

热门推荐

  • 最新排行
  • 最热排行
  • 评分最高
排行榜

    点击查看更多

      点击查看更多

        点击查看更多

        说两句网友评论

          我要评论...
          取消