动网论坛,站长建站首选,国内使用量最多的论坛软件 动网论坛官方技术讨论区 站长工具 申请属于您自己的免费论坛
首页 | 新闻资讯 | 网站运营 | 网络编程 | 数据库 | 服务器 | 网页设计 | 图像媒体 | 网络应用 | 搜索优化 | 资源下载 | 动网主机 | DVBOX
    本站内  互联网 ASP论坛  ASP.Net论坛  PHP论坛
  
   Jsp → 阅读文章

 JSP多种web应用服务器导致JSP源码泄漏漏洞

作者来源: 
阅读 1846 人次 , 2006-3-29 4:24:00 



jsp多种web应用服务器导致jsp源码泄漏漏洞

作者:中联绿盟 汉化:不详 整理:jsper

受影响的系统:
bea systems weblogic 4.5.1

- microsoft windows nt 4.0

bea systems weblogic 4.0.4

- microsoft windows nt 4.0

bea systems weblogic 3.1.8

- microsoft windows nt 4.0

ibm websphere application server 3.0.21

- sun solaris 8.0

- microsoft windows nt 4.0

- linux kernel 2.3.x

- ibm aix 4.3

unify ewave servletexec 3.0

- sun solaris 8.0

- microsoft windows 98

- microsoft windows nt 4.0

- microsoft windows nt 2000

- linux kernel 2.3.x

- ibm aix 4.3.2

- hp hp-ux 11.4

描述:

--------------------------------------------------------------------------------

 

  很多webserver对大小写是敏感的,但对后缀的大小写映射并没有做正确的处理。只要在url中将jsp或者jhtml文件后缀从小写变成大写,web服务器就不能正确处理这个文件后缀,而将其做为纯文本显示,攻击者可能得到这些程序的源代码。

<* 来源: stuart.mcclure@foundstone.com *>

--------------------------------------------------------------------------------

建议:

unify ewave servletexec:

unify说缺省安装的servlet不会泄漏源代码

bea systems weblogic:

临时解决办法:

对所有的可能的大小写后缀增加handler处理:

.jsp 文件:

.jsp .jsp .jsp .jsp .jsp .jsp .jsp .jsp

.jhtml 文件:

.jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml

.jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml

.jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml

.jhtml .jhtml .jhtml .jhtml .jhtml .jhtml .jhtml

厂商已经提供一个针对3.1.8版本的补丁,可以在下列地址下载:

ftp://ftpna.beasys.com/pub/releases/318/casesensitiventfix318.zip

ibm websphere application server:

ibm已经提供了相应的补丁程序,地址在:

http://www-4.ibm.com/software/webservers/appserv/efix.html

 本文Tags病毒  
 收藏本文  打印本文  论坛讨论  关闭窗口
· 上一篇:一个开发人员眼中的JSP技术
· 下一篇:tomcat 3.1在RedHat下的安装
· HTTP应答状态
· JSP由浅入深(11-2)
· 建立JSP操作以提高数据库访问的效率
· JSP与SQL SERVER的留言本
· Java学习从入门到精通


关于本站 | 联系我们 | 业务合作 | 客户案例 | 诚聘英才 | 广告合作 | 收藏本站
海口动网先锋网络科技有限公司版权所有
Copyright © 2000 - 2006 Cndw.Com
中华人民共和国电信与信息服务业务经营许可证编号 琼 ICP 020077