xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Extent RBS ISP目录可被旁路的漏洞


发布时间:2000-09-25
更新时间:2000-09-25
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
Extent Technologies RBS ISP 2.5
   - Sun Solaris 2.6
   - RedHat Linux 6.2 sparc
   - RedHat Linux 6.2 i386
   - RedHat Linux 6.2 alpha
   - RedHat Linux 6.1 sparc
   - RedHat Linux 6.1 i386
   - RedHat Linux 6.1 alpha
   - RedHat Linux 6.0 sparc
   - RedHat Linux 6.0 i386
   - RedHat Linux 6.0 alpha
   - Microsoft Windows 98
   - Microsoft Windows 95
   - Microsoft Windows NT 4.0
   - Microsoft Windows NT 2000
详细描述
远程用户有能力在运行Extent RBS ISP程序的系统上通过目录旁路漏洞来
查看任意文件。在image变量后加上../并向8002口请求,可以导致用户
浏览数据库文件等。
http://target:8002/Newuser?Image=../../database/rbsserv.mdb

测试代码
见描述部分。

解决方案
Extent Technologies发布了一个补丁程序:


http://www.extent.com/solutions/down_prod.shtml

相关信息