xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

Sun ONE Application Server源码泄漏漏洞


发布时间:2003-06-04
更新时间:2003-06-04
严重程度:
威胁程度:服务器信息泄露
错误类型:输入验证错误
利用方式:服务器模式

BUGTRAQ ID:7709

受影响系统
Sun ONE Application Server 7.0 Standard Edition
Sun ONE Application Server 7.0 Platform Edition
详细描述
Sun ONE Application Server在出来资源请求的时候存在源码泄漏。

如果把文件扩展名改为大写,服务器对脚本解析会失败,把它当作普通的web文件处理,攻击者就能获得源码。

Microsoft Windows平台的Sun ONE Application Server 7.0存在该漏洞,早期版本可能也同样受影响。

测试代码
GET /[script].JSP HTTP/1.0

解决方案
升级Sun ONE Application Server 7.0 Update Release 2

相关信息
"SPI Labs" <spilabs@spidynamics.com>

http://www.spidynamics.com/sunone_alert.html
http://sunsolve.sun.com/pub-cgi/retrieve.pl?doc=fsalert%2F55221