涉及程序:Sapio Design Ltd. WebReflex 1.53 描述:Sapio WebReflex Web服务程序远程目录遍历缺陷 详细: WebReflex 是一款Web服务程序,多用于CD-ROM浏览。 WebReflex 由于对用户请求缺乏充分过滤:当攻击者递交的URI请求中含有多个\`../\`字符时,myServer将不能正确处理而认为它是合法的。本地/远程攻击者将可以利用此缺陷绕过 Web root 目录限制,遍历系统目录,以 Web 权限非法读取任意系统敏感文件。 受影响系统: Sapio Design Ltd. WebReflex 1.53 攻击方法: http://target/../ 解决方案:目前厂商还没有提供补丁或者升级程序,建议用户随时关注厂商站点: http://www.sapio.com/reflex