Board logo

标题: Easy File Sharing Web Server多个漏洞 [打印本页]

作者: pioneer     时间: 2007-12-13 10:30    标题: Easy File Sharing Web Server多个漏洞

来源

secunia.com

软件名

Easy File Sharing Web Server 4.x

描述

这可恶意泄漏敏感信息以及恶意危害有漏洞的系统

1)上传文件时输入的不特定参数没有被准确过滤,这可通过目录遍历攻击上传文件到任意父目录

2)处理文件下载请求时的一个错误可下载除"admin.sdb"或"user.sdb"之外的任意".sdb"数据库文件

3)处理用户名注册请求时的错误可通过在用户文件夹中创建用户名和文件名相同的帐户导致泄漏任意文件的内容

该漏洞在Version 4.5中已经报告,其它版本可能也受到影响

解决方案

只允许可信用户访问,厂商在以后的版本中会修复这个漏洞




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn