首页 -> 安全研究

安全研究

安全漏洞
Apache Cocoon远程目录遍历漏洞

发布日期:2003-10-24
更新日期:2003-10-30

受影响系统:
Apache Software Foundation Cocoon 2.2
Apache Software Foundation Cocoon 2.1
描述:
BUGTRAQ  ID: 8883
CVE(CAN) ID: CVE-2003-1172

Apache Cocoon是一款基于XML的内容管理系统。

Apache Cocoon的样本文件存在目录遍历问题,远程攻击者可以利用这个漏洞以WEB权限查看系统任意文件内容。

Apache Cocoon包含的view-source脚本对用户提交的'filename'参数缺少充分过滤,攻击者提交包含多个'../'的数据,可绕过WEB ROOT限制,以WEB权限查看系统任意文件内容。

<*来源:Thierry De Leeuw. (thierry.deleeuw@advalvas.be
  
  链接:http://www.securiteam.com/securitynews/6W00L0U8KC.html
*>

建议:
厂商补丁:

Apache Software Foundation
--------------------------
2003/10/22之后的Apache Cocoon version 2.1和2003/10/22之后的的Apache Cocoon version 2.2不存在此漏洞,请下载使用:

http://cocoon.apache.org/2.1/#What+is+Cocoon%3F

浏览次数:3784
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障