涉及程序: EZ Server 1.0版及其之前的版本 描述: EZ Server 存在目录遍历缺陷 详细: EZ Server 是一款基于HTTP和FTP的多线程服务器。EZ HTTP server存在目录遍历缺陷,能允许远程攻击者在目标服务器上能访问系统文件。由于程序对HTTP请求中所包含的特殊字符“../”缺乏正确的过滤,攻击者通过向目标服务器提交精心构造的下列格式的HTTP请求能触发该缺陷: http://
/../../winnt/win.ini 攻击方法: 示例代码: http://
/../../winnt/win.ini 解决方案: 目前厂商未公布该缺陷补丁,请用户及时关注厂商站点: http://www.html-helper.com/