安全研究

安全漏洞
Alt-N WebAdmin远程文件泄露漏洞

发布日期:2003-04-25
更新日期:2003-05-06

受影响系统:
Alt-N WebAdmin 2.0.2
Alt-N WebAdmin 2.0.1
Alt-N WebAdmin 2.0.0
不受影响系统:
Alt-N WebAdmin 2.0.3
描述:
BUGTRAQ  ID: 7438

WebAdmin是Alt-N技术公司开发的管理MDaemon和RelayFax的WEB应用程序。其中MDaemon是EMAIL服务程序,而RelayFax是传真服务程序。

WebAdmin对用户提交的文件请求缺少正确检查,远程攻击者可以利用这个漏洞查看系统任意文件内容。

WebAdmin对用户提供访问MDaemon和RelayFax系统的配置和日志文件,不过WebAdmin.dll对用户输入缺少充分检查,攻击者可以构建特殊URL访问系统任意文件。利用此漏洞要求攻击者必须以管理员权限登录WebAdmin。

<*来源:David A. Pérez (david@kamborio.net
  
  链接:http://marc.theaimsgroup.com/?l=bugtraq&m=105129356222722&w=2
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

David A. Pérez (david@kamborio.net)提供了如下测试方法:

http://server/WebAdmin.dll?Session=X&Program=MDaemon&Directory:Name=C:\WINNT&File:Name=WIN.INI&View=ViewFile

建议:
厂商补丁:

Alt-N
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

Alt-N Upgrade WebAdmin 2.0.3
http://www.altn.com/download/default.asp#WebAdmin

浏览次数:2874
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障