Bajie任意SHELL命令可执行漏洞发布时间:2001-11-14 更新时间:2001-11-14 严重程度:高 威胁程度:普通用户访问权限 错误类型:输入验证错误 利用方式:服务器模式 受影响系统 Bajie Java HTTP Server 0.78详细描述 Bajie Webserver系统对用户输入没有很好的过滤,请求带";"号的特殊URL可导致任意命令以WEB用户身份可执行。 测试代码 http://target/bin/test.txt;%20[shell command] 解决方案 下载使用Bajie Java HTTP server 0.78a或者0.95: http://www.geocities.com/gzhangx/websrv/download.html 相关信息 <joetesta@hushmail.com> http://www.securityfocus.com/archive/1/200102160123.RAA11559@user7.hushmail.com |