国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 開發設計 > 正文

Allaire JRUN 2.3遠程執行任意命令漏洞

2019-11-18 21:49:49
字體:
來源:轉載
供稿:網友
涉及程序:
JRUN

描述:
Allaire JRUN 2.3遠程執行任意命令漏洞

詳細:
Allaire 的 JRUN 服務器 2.3上存在一個安全漏洞,允許遠程用戶把在 WEB 服務器上的任意文件作為jsp代碼編譯/執行。

如果URL請求的目標文件使用了前綴"/servlet/",則JSP解釋執行功能被激活。這時在用戶請求的目標文件路徑中使用"../",就有可能訪問到 WEB 服務器上根目錄以外的文件。在目標主機上利用該漏洞請求用戶輸入產生的一個文件,將嚴重威脅到目標主機系統的安全。

例如:
http://jrun:8000/servlet/com.livesoftware.jrun.plugins.jsp.JSP/../../path/to /temp.txt

http://jrun:8000/servlet/jsp/../../path/to/temp.txt

受影響的系統:
Allaire JRun 2.3.x

解決方案:
下載并安裝補丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/linux patch - GNU gzip/tar



發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 石柱| 湖州市| 甘南县| 兴业县| 威海市| 津市市| 迭部县| 缙云县| 胶南市| 电白县| 綦江县| 曲沃县| 图片| 定西市| 城市| 五大连池市| 玉屏| 东平县| 嘉祥县| 兴山县| 稷山县| 莱西市| 杂多县| 思南县| 勐海县| 班玛县| 台南县| 皮山县| 合川市| 大港区| 大关县| 襄汾县| 申扎县| 潜江市| 闽侯县| 三亚市| 中卫市| 忻城县| 平江县| 青田县| 疏勒县|