涉及程序: 
  ServletExec 
  
  描述: 
  在HTTP请求中添加特殊字符导致暴露JSP源代码文件 
  
  详细: 
  Unify eWave ServletExec 是一个 Java/Java Servlet 引擎插件,主要用于 WEB 服务器,例如:Microsoft IIS, Apache, Netscape Enterprise 服务器等等。
  
  当一个 HTTP 请求中添加下列字符之一,ServletExec 将返回 JSP 源代码文件。
  .
  %2E
  +
  %2B
  
  %5C
  %20
  %00
  
  成功的利用该漏洞将导致泄露指定的JSP文件的源代码
  
  例如:
  使用下面的任意一个URL请求将输出指定的JSP文件的源代码:
  http://target/directory/jsp/file.jsp. 
  http://target/directory/jsp/file.jsp%2E
  http://target/directory/jsp/file...[ 查看全文 ]