Resin远程信息泄露漏洞

简介: 受影响系统:  Caucho Technology Resin v3.1.0 for Windows  Caucho Technology Resin v3.

受影响系统:

  Caucho Technology Resin v3.1.0 for Windows

  Caucho Technology Resin v3.0.21 for Windows

  Caucho Technology Resin v3.0.20 for Windows

  Caucho Technology Resin v3.0.19 for Windows

  Caucho Technology Resin v3.0.18 for Windows

  Caucho Technology Resin v3.0.17 for Windows

  Caucho Technology Resin Professional v3.1.0 for Window

  不受影响系统:

  Caucho Technology Resin v3.1.1 for Windows

  Caucho Technology Resin Professional v3.1.1 for Window

  描述:

  BUGTRAQ ID: 23980

  CVE(CAN) ID: CVE-2007-2688

  Resin是一款由Caucho Technology开发的WEB服务器,可使用在Microsoft Windows操作系统下。

  Resin for Windows实现上存在多个漏洞,远程攻击者可能利用此漏洞非授权获取敏感信息。

  Resin没有正确过滤通过URL传送的输入,允许远程攻击者通过在URL中提供有任意扩展名的DOS设备文件名从系统上的任意COM或LPT设备读取连续的数据流、通过目录遍历攻击泄露Web应用的WEB-INF目录中的文件内容,或通过包含有特殊字符的URL泄露到Caucho Resin服务器的完整系统路径。

  <*来源:Derek Abdine

  链接:http://secunia.com/advisories/25286/

  http://www.rapid7.com/advisories/R7-0028.jsp

  http://www.rapid7.com/advisories/R7-0029

  http://www.rapid7.com/advisories/R7-0030

  *>

  测试方法:

  警 告

  以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

  http://www.example.com:8080/[path]/[device].[extension]

  http://www.example.com:8080/%20..\web-inf

  http://www.example.com:8080/%20

  http://www.example.com:8080/[path]/%20.xtp

  建议:

  厂商补丁:

  Caucho Technology

  -----------------

  厂商发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

  http://www.caucho.com/download/resin-pro-3.1.1.tar.gz

  http://www.caucho.com/download/resin-3.1.1.tar.gz


原文出自【比特网】,转载请保留原文链接:http://sec.chinabyte.com/364/11430864.shtml

目录
相关文章
|
SQL 监控 druid
Druid未授权访问 漏洞复现
Druid未授权访问 漏洞复现
19846 0
|
Web App开发 安全 物联网
大华智慧园区综合管理平台前台任意文件上传漏洞
大华智慧园区综合管理平台存在前台任意文件上传漏洞,攻击者可通过特定Payload获取服务器敏感信息,进而获取服务器控制权限。
2207 1
|
6月前
|
数据采集 数据可视化 物联网
数据工程师必看:10大主流数据清洗工具全方位功能对比
面对杂乱数据,高效清洗是分析关键。本文盘点10款主流工具:从企业级Informatica、Talend,到业务友好的Alteryx、Tableau Prep,技术向的Python、Nifi,再到轻量级Excel+Power Query,覆盖各类场景。帮你选对工具,提升效率,告别无效加班。
数据工程师必看:10大主流数据清洗工具全方位功能对比
|
存储 SpringCloudAlibaba 安全
Nacos未授权访问复现及修复
Nacos未授权访问复现及修复
3529 1
|
存储 安全 网络安全
勒索病毒最新变种.wxr勒索病毒来袭,如何恢复受感染的数据?
在数字化时代,网络安全特别是勒索病毒的威胁日益严峻。.wxr勒索病毒以其快速传播、广泛感染和多途径扩散的特点,对全球用户构成严重威胁。本简介深入解析.wxr勒索病毒的特性与影响,涵盖其传染机制、防范措施及应对策略,并强调了数据备份与安全意识的重要性。针对被加密的数据文件,提供技术服务支持(sjhf91),帮助用户恢复数据,抵御网络威胁。同时提醒用户关注“91数据恢复”以获取更多最新信息和支持。 由于字符限制,以上内容已被精简以适应要求。
826 23
|
Web App开发 安全 JavaScript
浙大恩特客户资源管理系统 fileupload.jsp 任意文件上传漏洞
杭州恩软信息技术有限公司(简称浙大恩特)提供外贸管理软件、外贸客户管理软件等外贸软件,是一家专注于外贸客户资源管理及订单管理产品及服务的综合性公司,该系统旨在帮助企业高效管理客户关系,提升销售业绩,促进市场营销和客户服务的优化。系统支持客户数据分析和报表展示,帮助企业深度挖掘客户数据,提供决策参考。
696 0
|
IDE API 开发工具
什么是 pep 8
【8月更文挑战第29天】
1915 4
|
安全 Java 应用服务中间件
干货 | Tomcat漏洞复现总结
干货 | Tomcat漏洞复现总结
2113 0
|
JavaScript 前端开发 NoSQL
技术好文:Redash(开源轻量级智能)生产环境部署及实践(withoutdocker)
Redash(开源轻量级智能)生产环境部署及实践(withoutdocker)
1044 0
|
安全 JavaScript 网络安全
邮件钓鱼演练指南
邮件钓鱼演练指南

热门文章

最新文章