Blazix密码保护目录可绕过限制问题发布时间:2002-08-29 更新时间:2002-08-29 严重程度:高 威胁程度:读取受限文件 错误类型:输入验证错误 利用方式:服务器模式 BUGTRAQ ID:5567 受影响系统 Desiderata Software Blazix 1.2详细描述 Blazix是由JAVA写成的WEB服务程序。 Blazix对目录可以进行密码保护,但是对'+'和'\'处理不正确,在请求的保护目录后追加这两个符号,可导致泄露保护目录文件列表。 测试代码 http://www.example.com/bugtest+/ http://www.example.com/bugtest\/ 解决方案 无 相关信息 Auriemma Luigi <aluigi@pivx.com>. 参考:http://www.blazix.com/ |