Extent RBS ISP目录可被旁路的漏洞发布时间:2000-09-25 更新时间:2000-09-25 严重程度:中 威胁程度:远程非授权文件存取 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Extent Technologies RBS ISP 2.5详细描述 远程用户有能力在运行Extent RBS ISP程序的系统上通过目录旁路漏洞来 查看任意文件。在image变量后加上../并向8002口请求,可以导致用户 浏览数据库文件等。 http://target:8002/Newuser?Image=../../database/rbsserv.mdb 测试代码 见描述部分。 解决方案 Extent Technologies发布了一个补丁程序: http://www.extent.com/solutions/down_prod.shtml 相关信息 |