xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Bajie任意SHELL命令可执行漏洞


发布时间:2001-11-14
更新时间:2001-11-14
严重程度:
威胁程度:普通用户访问权限
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
Bajie Java HTTP Server 0.78
详细描述
Bajie Webserver系统对用户输入没有很好的过滤,请求带";"号的特殊URL可导致任意命令以WEB用户身份可执行。

测试代码
http://target/bin/test.txt;%20[shell command]

解决方案
下载使用Bajie Java HTTP server 0.78a或者0.95:
http://www.geocities.com/gzhangx/websrv/download.html

相关信息
<joetesta@hushmail.com>
http://www.securityfocus.com/archive/1/200102160123.RAA11559@user7.hushmail.com