MyServer远程目录遍历漏洞
发布日期:2004-09-15
更新日期:2004-09-22
受影响系统:
myServer myServer 0.7不受影响系统:
myServer myServer 0.7.1描述:
BUGTRAQ ID: 11189
myServer是一款WEB服务程序。
myServer不正确过滤用户提交的URL数据,远程攻击者可以利用这个漏洞以进程权限查看系统文件内容。
攻击者可以发送包含多个"/./"和"/../"之类的数据,可绕过WEB ROOT限制,以进程权限查看系统文件内容。
<*来源:Arnaud Jacques aka scrap (master@securiteinfo.com)
链接:http://marc.theaimsgroup.com/?l=bugtraq&m=106452421604914&w=2
*>
测试方法:
警 告
以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!
如使用如下数据的URL:
/././..
/./././../..
/././././../../..
/./././././../../../..
建议:
厂商补丁:
myServer
--------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载升级程序MyServer 0.5:
http://sourceforge.net/project/showfiles.php?group_id=63119
文章整理:西部数码--专业提供域名注册、虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!




