安全研究
安全漏洞
iCat Carbo Server carbo.dll查看任意文件漏洞
发布日期:1997-11-08
更新日期:1997-11-08
受影响系统:ICAT Managers iCat Carbo Server 3.0
- HP HP-UX 10.0
- Microsoft Windows NT 4.0
- Microsoft Windows NT 3.5.1
- Microsoft Windows 98
- SGI IRIX 6.2
- SGI IRIX 5.3
- Sun Solaris 2.5
- Sun Solaris 2.4
描述:
BUGTRAQ ID:
2126
CVE(CAN) ID:
CVE-1999-1069
iCat 电子商务套件是一组可以通过WEB管理创建文件目录的软件,由iCat Managers发行维护。
Carbo Server是iCat电子商务套件的一个组件,由于没有正确的处理HTTP请求,导致用户可以访问服务器上任意文件。
在Carbo Server的carbo.dll中,没有对用户的请求进行有效的检查过滤,允许在请求中包含“..”,从而使攻击者可以访问到上级目录进行目录遍历,访问任意有权限读取的文件。
<*来源:Mikael Johansson (
mikael.johansson@abc.se)
*>
建议:
临时解决方法:
如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:
* 暂时停止此程序的使用。
厂商补丁:
ICAT Managers
-------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.icat.com/浏览次数:20000
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |