积极预防 及时发现
快速响应 力保恢复
Apache `printenv`测试CGI脚本跨站脚本执行缺陷 (Linux,缺陷)
发布时间:2003-01-03 信息来源:管理员

涉及程序: Apache 2.0.43 及之前版本 描述: Apache \`printenv\`测试CGI脚本跨站脚本执行缺陷 详细: Apache 是一款非常流行的源代码开放的Web服务器程序。 Apache包含的\`printenv\`脚本对用户输入请求缺乏充分过滤,远程攻击者可利用此缺陷进行跨站脚本执行攻击,获得获得受害者的敏感数据信息。 \`printenv\`是位于\"/cgi-bin/\"目录下的测试CGI脚本,可以打印环境变量信息。但是该脚本对用户的WEB请求缺乏充分过滤,攻击者通过构建并引诱用户点击带有恶意HTML代码的链接,可导致脚本代码在受害者浏览器上执行,造成基于Cookie认证的敏感信息泄露或进行其它非法活动。 受影响系统: Apache 2.0.43 及之前版本 攻击方法: http://www.w00tw00t.com/cgi-bin/printenv/If you see this error, Click here! 解决方案: 目前厂商还没有提供补丁或者升级程序,建议用户随时关注厂商站点以获取最新版本: http://www.apache.org 临时解决方案: * 将printenv脚本删除