Board logo

标题: Mongrel "DirHandler"目录遍历 [打印本页]

作者: pioneer     时间: 2008-1-10 09:48    标题: Mongrel "DirHandler"目录遍历

来源

secunia.com

软件名

Mongrel 1.x

描述

这可恶意泄漏敏感信息
lib/mongrel/handlers.rb的"DirHandler"类中的错误可通过使用"/.%252e"目录遍历次序导致下载任意文件

该漏洞在v1.0.4和1.1.x - 1.1.3中已经报告

解决方案

升级到V1.0.5或1.1.3




欢迎光临 微点交流论坛 (http://bbs.micropoint.com.cn/) bbs.micropoint.com.cn