涉及程序: OmniHTTPd 详细: OmniHTTPd 存在拒绝服务和泄露源代码漏洞 OmniHTTPd ( http://www.omnicron.ca ) 是一个 Web 服务器,它支持 PHP 脚本。但是近日发现它存在多个漏洞: 1)拒绝服务漏洞 如果攻击者对该服务器上的 PHP 脚本发送大量的请求,将会完全耗尽处理器资源。原因在于当攻击者对 PHP 脚本发送请求时,OmniHTTPd 服务器将会启动 PHP.exe,并试图运行该脚本。 2)脚本源代码泄露漏洞 通过在 URL 中加入如 %20 这样的特殊字符串,可以使 OmniHTTPd 把 .php;.shtml;.pl 当作普通 HTML 文档处理而返回脚本的源代码 GET /somefuckingboringphpscript.php%20%20 HTTP/1.1 解决方案: 建议您暂停使用此软件