积极预防 及时发现
快速响应 力保恢复
JWALK application 服务器存在目录遍历缺陷 (MS,缺陷)
发布时间:2003-03-27 信息来源:管理员

涉及程序: JWALK application 服务器 3.2C9版 描述: JWALK application 服务器存在目录遍历缺陷 详细: JWalk是一种全面的发展和部署解决方案,包含指向和点击开发工具,专用服务器软件和self-updating 客户阅读软件。专用WEB服务器能提供基于Java的产品,攻击者通过使用浏览器改变URL,导致能阅读系统上的任何文件,甚至包括WEB root文件。利用该缺陷,攻击者能查看重要的配置文件,包括包含WINDOWS密码数据库的“sam._”文件。 攻击者通过发送包含“../”字符的下列格式的恶意URL,能导致产生目录遍历缺陷: HTTP:// /.%252e/.%252e/.%252e/winnt/repair/sam._ 攻击者将拥有充分的权限去阅读服务器上的任何文件(假定知道文件的名称和位置)。 受影响的系统: Microsoft Windows NT 4.0 攻击方法: 示例代码: HTTP:// /.%252e/.%252e/.%252e/winnt/repair/sam._ 解决方案: JWALK application server 3.3C4版修正了该缺陷,请用户及时关注厂商站点进行升级: JWalk 主页