微点交流论坛
» 游客:  注册 | 登录 | 帮助

 

作者:
标题: Easy File Sharing Web Server多个漏洞
pioneer
超级版主




积分 4563
发帖 4545
注册 2007-7-16
来自 BJ
#1  Easy File Sharing Web Server多个漏洞

来源

secunia.com

软件名

Easy File Sharing Web Server 4.x

描述

这可恶意泄漏敏感信息以及恶意危害有漏洞的系统

1)上传文件时输入的不特定参数没有被准确过滤,这可通过目录遍历攻击上传文件到任意父目录

2)处理文件下载请求时的一个错误可下载除"admin.sdb"或"user.sdb"之外的任意".sdb"数据库文件

3)处理用户名注册请求时的错误可通过在用户文件夹中创建用户名和文件名相同的帐户导致泄漏任意文件的内容

该漏洞在Version 4.5中已经报告,其它版本可能也受到影响

解决方案

只允许可信用户访问,厂商在以后的版本中会修复这个漏洞

※文章所有权归【pioneer】与【东方微点论坛】共同所有,转载请注明出处!※
2007-12-13 10:30
查看资料  发短消息   编辑帖子



论坛跳转:

可打印版本 | 推荐 | 订阅 | 收藏


[ 联系我们 - 东方微点 ]


北京东方微点信息技术有限责任公司 福建东方微点信息安全有限责任公司

闽ICP备05030815号