漏洞名称: IBM Tivoli SecureWay Policy Director Directory Traversal Vulnerability 类型: 输入确认错误 影响系统: IBM Tivoli SecureWay Policy Director 3.7.1 IBM Tivoli SecureWay Policy Director 3.7 IBM Tivoli SecureWay Policy Director 3.6 IBM Tivoli SecureWay Policy Director 3.0.1 - Sun Solaris 8.0 - Sun Solaris 7.0 - Microsoft Windows NT 4.0SP7 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP6a + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP6 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP5 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP4 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP3 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP2 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0SP1 + Microsoft Windows NT 4.0 - Microsoft Windows NT 4.0 - Microsoft Windows 2000 SP2 - Microsoft Windows 2000 SP1 - Microsoft Windows 2000 - IBM AIX 4.3.3 - HP HP-UX 11.0 描述: IBM/Tivoli Web Seal Policy director 是一款软件,它能收集几个 WEB 服务器的目录并将它们整合成一个逻辑 WEB 服务器。但是它没有正确地以十六进制处理 URL。攻击者利用此点可能遍历 web 服务器上的文件。攻击者通过在 URL 请求中附加 /%2e%2e/%2e%2e 字符串,可能浏览服务器上未授权文件并利用 WEB 服务器上的一些其它漏洞。 解决方法: IBM Tivoli已经针对此漏洞开发了补丁程序,下载地址 IBM Tivoli SecureWay Policy Director 3.7.1: IBM Tivoli patch 3.7.1-POL-0003 ftp://ftp.tivoli.com/support/patches/patches_3.7.1/3.7.1-POL-0003 IBM Tivoli SecureWay Policy Director 3.7: IBM Tivoli patch 3.7.1-POL-0003 ftp://ftp.tivoli.com/support/patches/patches_3.7.1/3.7.1-POL-0003 IBM Tivoli SecureWay Policy Director 3.6: IBM Tivoli patch 3.6-POL-0011 ftp://ftp.tivoli.com/support/patches/patches_3.6/3.6-POL-0011 IBM Tivoli SecureWay Policy Director 3.0.1: IBM Tivoli patch 3.0.1-POL-0001 ftp://ftp.tivoli.com/support/patches/patches_3.0.1/3.0.1-POL-0001