淮聊首页 论坛首页 全部版面 焦点话题 论坛热帖 今日新帖 论坛搜索 论坛指南 聊天室 用户注册 登录  
  您的位置: 淮聊 >> 论坛 >> 学习园地 >> 软硬兼施 >> 查看贴子
  上篇 刷新 下篇  
 主题:多种web应用服务器导致JSP源码泄漏漏洞
号码:111237
呢称:
爱情的俘虏
等级:1
积分:1132
主题:226
回复:512
注册:2001/1/5 15:09:53
发表:2003/2/11 17:40:14 人气:99 楼主
多种web应用服务器导致JSP源码泄漏漏洞

受影响的系统:
BEA Systems Weblogic 4.5.1
- Microsoft Windows NT 4.0
BEA Systems Weblogic 4.0.4
- Microsoft Windows NT 4.0
BEA Systems Weblogic 3.1.8
- Microsoft Windows NT 4.0
IBM Websphere Application Server 3.0.21
- Sun Solaris 8.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
Unify eWave ServletExec 3.0
- Sun Solaris 8.0
- Microsoft Windows 98
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
- Linux kernel 2.3.x
- IBM AIX 4.3.2
- HP HP-UX 11.4
描述:
--------------------------------------------------------------------------------

  很多webserver对大小写是敏感的,但对后缀的大小写映射并没有做正确的处理。只要在URL中将JSP或者JHTML文件后缀从小写变成大写,Web服务器就不能正确处理这个文件后缀,而将其做为纯文本显示,攻击者可能得到这些程序的源代码。
<* 来源: stuart.mcclure@FOUNDSTONE.COM *>

--------------------------------------------------------------------------------
建议:
Unify eWave ServletExec:
Unify说缺省安装的Servlet不会泄漏源代码
BEA Systems Weblogic:
临时解决办法:
对所有的可能的大小写后缀增加handler处理:
.jsp 文件:
.jsp .Jsp .jSp .jsP .JSp .jSP .JsP .JSP
.jhtml 文件:
.jhtml .Jhtml .jHtml .jhTml .jhtMl .jhtmL .JHtml .JhTml
.JhtMl .JhtmL .jHTml .jHtMl .jHtmL .jhTMl .jhTmL .jhtML
.JHTml .JHtMl .JHtmL .JhTMl .JhTmL .JhtML .jHTMl .jHTmL
.jHtML .jhTML .JHTMl .JHTmL .JhTML .jHTML .JHTML
厂商已经提供一个针对3.1.8版本的补丁,可以在下列地址下载:
ftp://ftpna.beasys.com/pub/releases/318/caseSensitiveNTFix318.zip
IBM WebSphere Application Server:
IBM已经提供了相应的补丁程序,地址在:
http://www-4.ibm.com/software/webservers/appserv/efix.html
 
-----------------------------------------------------------
<img src=http://www.20240.net/non-cgi/usravatars/%BA%E9%D3%EA.gif>
 本主题共有回复 0 个 本页: 0 -- 0  首页 上页 下页 尾页 切换论坛至:  
  快速回复 注意: *为必填项
 用户号码   请先登录,如果还未注册,请先注册成为新用户!
 帖子标题*   长度不得超过100字
 内容(最大16K)*  
 其它选项   显示签名    Alt+S快速提交
Copyright© 1999-2025 E-mail:zzz000ggg@sina.com 版权所有 苏ICP备05001972号|法律顾问