Allair JRUN 非法读取 WEB-INF 漏洞

2016-01-29 12:47 1 1 收藏

Allair JRUN 非法读取 WEB-INF 漏洞,Allair JRUN 非法读取 WEB-INF 漏洞

【 tulaoshi.com - Java 】

涉及程序:
JRUN

描述:
Allair JRUN 非法读取 WEB-INF 漏洞

详细:
在Allaire 的 JRUN 服务器 2.3版本中存在一个严重的安全漏洞。它允许一个攻击者在 JRun 3.0 服务器中查看 WEB-INF 目录。

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/java/)

如果用户在提交 URL 请求时在,通过附加一个“/”使该 URL 成为畸形的 URL,这时 WEB-INF 下的所有子目录将会暴露出来。攻击者巧妙的利用该漏洞将能够远程获得目标主机系统中 WEB-INF 目录下的所有文件的读取权限。

例如使用下面这个 URL 将会暴露 WEB-INF 下的所有文件:
http://site.running.jrun:8100//WEB-INF/

受影响的系统:
Allaire JRun 3.0

解决方案:
下载并安装补丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/Linux patch - GNU gzip/tar

(本文来源于图老师网站,更多请访问https://www.tulaoshi.com/java/)

来源:https://www.tulaoshi.com/n/20160129/1487552.html

延伸阅读
标签: Web开发
JSP多种web应用服务器导致JSP源码泄漏漏洞 作者:中联绿盟 汉化:不详 整理:JSPER 受影响的系统: BEA Systems Weblogic 4.5.1 - Microsoft Windows NT 4.0 BEA Systems Weblogic 4.0.4 - Microsoft Windows NT 4.0 BEA Systems Weblogic 3.1.8 - Microsoft W...
补偿贸易形式的借贷 根据国务院1979年9月3日颁发的《开展对外加工装配和中小型补偿贸易办法》第1条第2款规定,补偿贸易,主要是指“国家重点的大型补偿贸易项目以外的一半轻纺产品、机电产品、地方中小型矿产品和某些农副产品,由外商提供技术、设备和必要的材料,我方进行生产,然后用生产的产品偿还”。因此,补偿贸易具有以物易物的...
标签: Java JAVA基础
1999年6月 以cold fusion和HomeSite闻名的Allaire公司宣布收购Live Software公司以及JRun。 Allaire公司的JRun是一个具有最广阔适用性的Java引擎,用于开发及实施由Java Servlets(JSP)和JavaServer Pages编写的服务器端Java应用。 JRun是第一个完全支持JSP 1.0 规格书的商业化产品,目前有3个版本,全球有超过80,000名开发人员使用JRun在他...
标签: Web开发
代码如下: /**   * 得到XML文件属性的集合对象   * @param xmlDoc XML对象   * @param name 属性名称 如: user   * @return 返回 Array 对象   * Example XML:   * ?xml version='...
标签: 生活常识
非法套现是通过虚假的交易改变了资金的用途,将套取的资金用于非法用途或者其他禁止的用途。利用不同市场中同一种产品或是接近等同的产品价格之间的细微差别获利。 信用卡非法套现-信用卡非法套现量刑 什么是非法套现 非法套现是通过虚假的交易改变了资金的用途,将套取的资金用于非法用途或者其他禁止的用途。利用不同市...

经验教程

430

收藏

20

精华推荐

JSP漏洞大观

JSP漏洞大观

兄弟情义sai

WinXP非法操作详解

WinXP非法操作详解

超级刘蕊

ASP漏洞集-ASP漏洞分析和解决方法

ASP漏洞集-ASP漏洞分析和解决方法

梁小军2O13

微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部