积极预防 及时发现
快速响应 力保恢复
构造特殊的HTTP请求导致BearShare目录遍历漏洞 (APP,缺陷)
发布时间:2001-05-04 信息来源:管理员

涉及程序: BearShare 详细: BearShare ( http://www.bearshare.com ) 是一个非常好的文件共享软件,它提供了一个简单易用的操作界面,同时整合了一个强有力的搜寻引擎,让用户搜寻文件更容易。 近日发现它存在目录遍历漏洞,攻击者通过提交构造特殊的请求能下载该软件用户的文件,即使该文件没有被加入共享列表。尽管 BearShare 对“..”攻击提供了防范,但仍然没有完善的过滤机制。因此,攻击者通过提供大量的点仍能绕过该种保护: http://vulnerable:6346/........../windows/win.ini 注意:不是所有的文件类型都能被下载(如 .avi 和 .mpg 文件便不可被下载) 受影响版本: BearShare 2.2.2 and prior (Windows 95/98/ME) with its Web Site feature enabled 不受影响系统: BearShare 2.2.3 and above (Windows 95/98/ME) BearShare running under Windows NT/2000 BearShare with its Web Site feature disabled 解决方案: 出版商针对此漏洞已推出更新版本,请用户往 http://www.bearshare.com 下载最新版本