xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Apache Tomcat Web ROOT路径泄露漏洞


发布时间:2002-06-21
更新时间:2002-06-21
严重程度:
威胁程度:服务器信息泄露
错误类型:设计错误
利用方式:服务器模式

BUGTRAQ ID:5054

受影响系统
Apache Software Foundation Tomcat 4.0.3
详细描述
WINDOWS版本下的Apache Tomcat存在漏洞,远程攻击者提交畸形请求可以导致Apache Tomcat 返回包含WEB ROOT路径的错误信息,如提交LPT9请求,可出现如下错误信息:

"java.io.FileNotFoundException: C:\Program Files\Apache Tomcat 4.0\webapps\ROOT\lpt9 (The system cannot find the file specified)"

测试代码
见描述

解决方案
升级程序:
Apache Software Foundation Tomcat 4.0.3:

Apache Software Foundation Upgrade jakarta-tomcat-4.1.3.exe
http://jakarta.apache.org/builds/jakarta-tomcat-4.0/release/v4.1.3-beta/bin/jakarta-tomcat-4.1.3.exe

Apache Software Foundation Upgrade jakarta-tomcat-4.1.3.tar.gz
http://jakarta.apache.org/builds/jakarta-tomcat-4.0/release/v4.1.3-beta/bin/jakarta-tomcat-4.1.3.tar.gz

相关信息
Peter Gründl (pgrundl@kpmg.dk).
参考:http://online.securityfocus.com/archive/1/277674
相关主页:http://jakarta.apache.org/tomcat/index.html