xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Apache Tomcat Mod_JK /Mod_JServ存在目录遍历漏洞


发布时间:2002-10-08
更新时间:2002-10-08
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:5838

受影响系统
Apache Software Foundation Tomcat 3.2
   - BSDI BSD/OS 4.0
   - Caldera OpenLinux 2.4
   - Conectiva Linux 5.1
   - Debian Linux 2.1
   - Debian Linux 2.2
   - Digital UNIX 4.0
   - FreeBSD FreeBSD 4.0
   - FreeBSD FreeBSD 5.0
   - MandrakeSoft Linux Mandrake 7.0
   - MandrakeSoft Linux Mandrake 7.1
   - NetBSD NetBSD 1.4.1 x86
   - NetBSD NetBSD 1.4.2 x86
   - RedHat Linux 6.1 i386
   - RedHat Linux 6.2 i386
   - SGI IRIX 6.4
   - SGI IRIX 6.5
   - Sun Solaris 7.0
   - Sun Solaris 8.0
Apache Software Foundation Tomcat 3.2.1
   - BSDI BSD/OS 4.0
   - Caldera OpenLinux 2.4
   - Conectiva Linux 5.1
   - Debian Linux 2.1
   - Debian Linux 2.2
   - Digital UNIX 4.0
   - FreeBSD FreeBSD 4.0
   - FreeBSD FreeBSD 5.0
   - HP Secure OS software for Linux 1.0
   - MandrakeSoft Linux Mandrake 7.0
   - MandrakeSoft Linux Mandrake 7.1
   - NetBSD NetBSD 1.4.1 x86
   - NetBSD NetBSD 1.4.2 x86
   - RedHat Linux 6.1 i386
   - RedHat Linux 6.2 i386
   - SGI IRIX 6.4
   - SGI IRIX 6.5
   - Sun Solaris 7.0
   - Sun Solaris 8.0
Apache Software Foundation Tomcat 3.2.3
Apache Software Foundation Tomcat 3.2.4
HP VirtualVault 4.5
   - HP HP-UX 11.0 4
HP VirtualVault 4.6
   - HP HP-UX 11.0 4
详细描述
Apache Tomcat存在漏洞可导致远程攻击者泄露目录内容。

这个问题影响HP-UX 11.04 (VVOS)系统上的Apache Tomcat 3.2.x,不过没有提供详细的漏洞细节。

测试代码


解决方案
如果Tomcat 3.2.x server使用mod_jk connector集成在内部apache web服务程序中的,在mod_jk配置文件中追加如下行:

# The following line prohibits users from
# exploiting the directory listing vulnerability #
<LocationMatch "/(%3f|\?)\.jsp">
AllowOverride None Deny from all
</LocationMatch>

如果Tomcat 3.2.x server使用mod_jserv connector集成在内部apache web服务程序中的,在mod_jserv配置文件中追加如下行:

# The following line prohibits users from
# exploiting the directory listing vulnerability #
<LocationMatch "/(%3f|\?)\.jsp">
AllowOverride None Deny from all
</LocationMatch>

补丁下载:

Apache Software Foundation Tomcat 3.2:
Apache Software Foundation Tomcat 3.2.1:
Apache Software Foundation Tomcat 3.2.3:
Apache Software Foundation Tomcat 3.2.4:
HP VirtualVault 4.5:

HP Patch PHSS_27921
http://itrc.hp.com

HP VirtualVault 4.6:

HP Patch PHSS_27922
http://itrc.hp.com

相关信息
参考:http://online.securityfocus.com/advisories/4511