xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

SCO Tarantella 存在远程文件可查看漏洞


发布时间:2001-06-29
更新时间:2001-06-29
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
Tarantella version 3.00
Tarantella version 3.01
详细描述
Tarantella(http://www.scl.com/products/tarantella/index.html)能
帮助任意应用程序应用于WEB上而不需要重写,其中存在一个安全漏洞
允许远程攻击者查看WEB ROOT以外的文件。通过请求带'../'的URL请求
就可以绕过限制查看其他任意文件。

测试代码
http://www.example.com/tarantella/cgi-bin/ttawebtop.cgi/?action=start&pg=../../../../../../../../../../../etc/passwd

解决方案
请使用Tarantella 3.10版本

相关信息
KF(dotslash at snosoft.com)和Mike McEwen(mikemc at tarantella.com)