国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 學院 > 開發設計 > 正文

Allaire JRUN 2.3遠程執行任意命令漏洞

2019-11-18 21:49:49
字體:
來源:轉載
供稿:網友
涉及程序:
JRUN

描述:
Allaire JRUN 2.3遠程執行任意命令漏洞

詳細:
Allaire 的 JRUN 服務器 2.3上存在一個安全漏洞,允許遠程用戶把在 WEB 服務器上的任意文件作為jsp代碼編譯/執行。

如果URL請求的目標文件使用了前綴"/servlet/",則JSP解釋執行功能被激活。這時在用戶請求的目標文件路徑中使用"../",就有可能訪問到 WEB 服務器上根目錄以外的文件。在目標主機上利用該漏洞請求用戶輸入產生的一個文件,將嚴重威脅到目標主機系統的安全。

例如:
http://jrun:8000/servlet/com.livesoftware.jrun.plugins.jsp.JSP/../../path/to /temp.txt

http://jrun:8000/servlet/jsp/../../path/to/temp.txt

受影響的系統:
Allaire JRun 2.3.x

解決方案:
下載并安裝補丁:
Allaire patch jr233p_ASB00_28_29
http://download.allaire.com/jrun/jr233p_ASB00_28_29.zip
Windows 95/98/NT/2000 and Windows NT Alpha

Allaire patch jr233p_ASB00_28_29tar
http://download.allaire.com/jrun/jr233p_ASB00_28_29.tar.gz
UNIX/linux patch - GNU gzip/tar



發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 分宜县| 柳河县| 浮山县| 乌鲁木齐县| 手机| 京山县| 永善县| 静安区| 兴安盟| 桐庐县| 湖州市| 保德县| 怀柔区| 旬邑县| 白河县| 岳阳县| 阜新市| 达日县| 芦溪县| 双柏县| 阿荣旗| 刚察县| 正镶白旗| 赫章县| 布尔津县| 桓台县| 建德市| 张北县| 井陉县| 福海县| 理塘县| 宜昌市| 桦甸市| 琼结县| 金湖县| 寿光市| 林甸县| 葫芦岛市| 溧阳市| 奉化市| 根河市|