网络编程 | 站长之家 | 网页制作 | 图形图象 | 操作系统 | 冲浪宝典 | 软件教学 | 网络办公 | 邮件系统 | 网络安全 | 认证考试 | 系统进程
Firefox | IE | Maxthon | 迅雷 | 电驴 | BitComet | FlashGet | QQ | QQ空间 | Vista | 输入法 | Ghost | Word | Excel | wps | Powerpoint
asp | .net | php | jsp | Sql | c# | Ajax | xml | Dreamweaver | FrontPages | Javascript | css | photoshop | fireworks | Flash | Cad | Discuz!
当前位置 > 网站建设学院 > 网络编程 > JSP文摘
Tag:注入,存储过程,分页,安全,优化,xmlhttp,fso,jmail,application,session,防盗链,stream,无组件,组件,md5,乱码,缓存,加密,验证码,算法,cookies,ubb,正则表达式,水印,索引,日志,压缩,base64,url重写,上传,控件,Web.config,JDBC,函数,内存,PDF,迁移,结构,破解,编译,配置,进程,分词,IIS,Apache,Tomcat,phpmyadmin,Gzip,触发器,socket
网络编程:ASP教程,ASP.NET教程,PHP教程,JSP教程,C#教程,数据库,XML教程,Ajax,Java,Perl,Shell,VB教程,Delphi,C/C++教程,软件工程,J2EE/J2ME,移动开发
本月文章推荐
.JSP 2.1技术规范投票通过 表达式.
.IBM WebSphere Application Serv.
.JRun 2.3.x 范例文件暴露站点安全.
.Sun Java Web Server 能让攻击者.
.JSP 2.1和JSF 1.2规范发布预览版.
.一个开发人员眼中的JSP技术(上).
.Allaire JRUN 2.3 查看任意文件漏.
.JSP多种web应用服务器导致JSP源码.
.多中WEB服务器的通用JSp源代码暴.
.我认为JSP有问题(上).
.Java线程的深入探讨.
.apache tomcat的snoop servlet漏.
.jsp2.0新特性.
.Unify eWave ServletExec 泄露js.
.iPlanet Web Server 缓冲区溢出漏.
.Tomcat 3.1 存在暴露网站路径问题.
.BEA WebLogic 暴露源代码漏洞.
.一个开发人员眼中的JSP技术(下).
.Allair JRUN 非法读取 WEB-INF 漏.
.Apache泄露重写的任意文件漏洞&n.

Allaire JRUN 2.3远程执行任意命令漏洞

发表日期:2000-12-11


涉及程序:
JRUN

描述:
Allaire JRUN 2.3远程执行任意命令漏洞

详细:
Allaire 的 JRUN 服务器 2.3上存在一个安全漏洞,允许远程用户把在 WEB 服务器上的任意文件作为JSP代码编译/执行。

如果URL请求的目标文件使用了前缀"/servlet/",则JSP解释执行功能被激活。这时在用户请求的目标文件路径中使用"../",就有可能访问到 WEB 服务器上根目录以外的文件。在目标主机上利用该漏洞请求用户输入产生的一个文件,将严重威胁到目标主机系统的安全。

例如:
http://jrun:8000/servlet/com.livesoftware.jrun.plugins.jsp.JSP/../../path/to /temp.txt

http://jrun:8000/servlet/jsp/../../path/to/temp.txt

受影响的系统:
Allaire JRun 2.3.x

解决方案:
下载并安装补丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/Linux patch - GNU gzip/tar


上一篇:Allair JRUN 非法读取 WEB-INF 漏洞  人气:14631
下一篇:Apache泄露重写的任意文件漏洞  人气:15765
浏览全部的内容 Dreamweaver插件下载 网页广告代码 祝你圣诞节快乐 2009年新年快乐