【日经BP社报道】美国当地时间5月29日,美国Macromedia和美国CERT/CC宣布,应用程序服务器软件Macromedia JRun 3.0和3.1的Windows版本中存在安全漏洞。 如果向运行JRun的Web服务器发送做了手脚的指令请求,就有可能在Local System权限下执行任意代码。不过,只在与Internet Information Server/Services(IIS)同时运行的情况下才会受到该安全漏洞的影响。解决办法是或者安装补丁程序,或者升级到JRun 4。 该安全漏洞的原因是由于与JRun同时安装的ISAPI过滤器的不完善。所谓ISAPI过滤器就是指使用ISAPI(Internet Server API)在中途处理发往IIS的请求和回复的DLL(动态连接库)。如果向IIS服务器发送“.jsp”请求,JRun的ISAPI过滤器就会处理这个请求。 就是在这个ISAPI过滤器中发现了安全漏洞。如果向IIS服务器发送做了某些手脚的请求,那么就会产生缓冲器溢出(Buffer Overflow),从而就有可能在Local System权限下执行任意代码。 解决办法是安装Macromedia公布的补丁程序。日本语版补丁程序也已经公布。另外也可以通过将JRun升级到最新版的4.0来堵塞这一漏洞。