安全研究

安全漏洞
iCat Carbo Server carbo.dll查看任意文件漏洞

发布日期:1997-11-08
更新日期:1997-11-08

受影响系统:
ICAT Managers iCat Carbo Server 3.0
    - HP HP-UX 10.0
    - Microsoft Windows NT 4.0
    - Microsoft Windows NT 3.5.1
    - Microsoft Windows 98
    - SGI IRIX 6.2
    - SGI IRIX 5.3
    - Sun Solaris 2.5
    - Sun Solaris 2.4
描述:
BUGTRAQ  ID: 2126
CVE(CAN) ID: CVE-1999-1069

iCat 电子商务套件是一组可以通过WEB管理创建文件目录的软件,由iCat Managers发行维护。

Carbo Server是iCat电子商务套件的一个组件,由于没有正确的处理HTTP请求,导致用户可以访问服务器上任意文件。

在Carbo Server的carbo.dll中,没有对用户的请求进行有效的检查过滤,允许在请求中包含“..”,从而使攻击者可以访问到上级目录进行目录遍历,访问任意有权限读取的文件。

<*来源:Mikael Johansson (mikael.johansson@abc.se
  *>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 暂时停止此程序的使用。

厂商补丁:

ICAT Managers
-------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.icat.com/

浏览次数:20000
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障