xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Blazix密码保护目录可绕过限制问题


发布时间:2002-08-29
更新时间:2002-08-29
严重程度:
威胁程度:读取受限文件
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:5567

受影响系统
Desiderata Software Blazix 1.2
Desiderata Software Blazix 1.2.1
详细描述
Blazix是由JAVA写成的WEB服务程序。

Blazix对目录可以进行密码保护,但是对'+'和'\'处理不正确,在请求的保护目录后追加这两个符号,可导致泄露保护目录文件列表。

测试代码
http://www.example.com/bugtest+/
http://www.example.com/bugtest\/

解决方案


相关信息
Auriemma Luigi <aluigi@pivx.com>.
参考:http://www.blazix.com/