SCO Tarantella 存在远程文件可查看漏洞发布时间:2001-06-29 更新时间:2001-06-29 严重程度:高 威胁程度:远程非授权文件存取 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Tarantella version 3.00详细描述 Tarantella(http://www.scl.com/products/tarantella/index.html)能 帮助任意应用程序应用于WEB上而不需要重写,其中存在一个安全漏洞 允许远程攻击者查看WEB ROOT以外的文件。通过请求带'../'的URL请求 就可以绕过限制查看其他任意文件。 测试代码 http://www.example.com/tarantella/cgi-bin/ttawebtop.cgi/?action=start&pg=../../../../../../../../../../../etc/passwd 解决方案 请使用Tarantella 3.10版本 相关信息 KF(dotslash at snosoft.com)和Mike McEwen(mikemc at tarantella.com) |