xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Nombas ScriptEase:Webserver Edition默认脚本漏洞


发布时间:2001-12-22
更新时间:2001-12-22
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
Nombas ScriptEase: Webserver Edition 4.30d win3.x
Nombas ScriptEase: Webserver Edition 4.30d OS/2
Nombas ScriptEase: Webserver Edition 4.30d Netware 5
   + Novell Netware 5.1
Nombas ScriptEase: Webserver Edition 4.30d ISAPI win32
Nombas ScriptEase: Webserver Edition 4.30d CGI/WINCGI win32
Nombas ScriptEase: Webserver Edition 4.30b solaris
Nombas ScriptEase: Webserver Edition 4.30b ppc
Nombas ScriptEase: Webserver Edition 4.30b Linux
Nombas ScriptEase: Webserver Edition 4.30b Irix
Nombas ScriptEase: Webserver Edition 4.30b HP-UX
Nombas ScriptEase: Webserver Edition 4.30b FreeBSD
详细描述
Nombas ScriptEase:Webserver Edition 设计用来开发基于JAVASCRIPT的WEB应用
程序,它包含执行JAVASCRIPT 代码来响应CGI请求的功能和支持如远程调试功能。

其中viewcode.jse 样本脚本允许远程用户查看包括样本脚本在内的源代码,文件可以通过对URL追加"../"会导致目录遍历而泄露内容。

测试代码
见描述部分

解决方案
删除viewcode.jse样本脚本;
Novell平台下的请升级系统:

Nombas ScriptEase: Webserver Edition 4.30d Netware 5:

Novell Upgrade nw51sp3.exe
http://support.novell.com/servlet/tidfinder/2959615

相关信息
Martyn Ruks (martyn.ruks@irmplc.com)

参考:http://www.securityfocus.com/archive/1/246358
http://www.nombas.com/us/sewse/index.htm