JSP多種web應用服務(wù)器導致JSP源碼泄漏漏洞
更新時間:2006年10月13日 00:00:00 作者:
JSP多種web應用服務(wù)器導致JSP源碼泄漏漏洞
作者:中聯(lián)綠盟 漢化:不詳 整理:JSPER
受影響的系統(tǒng):
BEA Systems Weblogic 4.5.1
- Microsoft Windows NT 4.0
BEA Systems Weblogic 4.0.4
- Microsoft Windows NT 4.0
BEA Systems Weblogic 3.1.8
- Microsoft Windows NT 4.0
IBM Websphere Application Server 3.0.21
- Sun Solaris 8.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
Unify eWave ServletExec 3.0
- Sun Solaris 8.0
- Microsoft Windows 98
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
- Linux kernel 2.3.x
- IBM AIX 4.3.2
- HP HP-UX 11.4
描述:
--------------------------------------------------------------------------------
很多webserver對大小寫是敏感的,但對后綴的大小寫映射并沒有做正確的處理。只要在URL中將JSP或者JHTML文件后綴從小寫變成大寫,Web服務(wù)器就不能正確處理這個文件后綴,而將其做為純文本顯示,攻擊者可能得到這些程序的源代碼。
<* 來源: stuart.mcclure@FOUNDSTONE.COM *>
--------------------------------------------------------------------------------
建議:
Unify eWave ServletExec:
Unify說缺省安裝的Servlet不會泄漏源代碼
BEA Systems Weblogic:
臨時解決辦法:
對所有的可能的大小寫后綴增加handler處理:
.jsp 文件:
.jsp .Jsp .jSp .jsP .JSp .jSP .JsP .JSP
.jhtml 文件:
.jhtml .Jhtml .jHtml .jhTml .jhtMl .jhtmL .JHtml .JhTml
.JhtMl .JhtmL .jHTml .jHtMl .jHtmL .jhTMl .jhTmL .jhtML
.JHTml .JHtMl .JHtmL .JhTMl .JhTmL .JhtML .jHTMl .jHTmL
.jHtML .jhTML .JHTMl .JHTmL .JhTML .jHTML .JHTML
廠商已經(jīng)提供一個針對3.1.8版本的補丁,可以在下列地址下載:
ftp://ftpna.beasys.com/pub/releases/318/caseSensitiveNTFix318.zip
IBM WebSphere Application Server:
IBM已經(jīng)提供了相應的補丁程序,地址在:
http://www-4.ibm.com/software/webservers/appserv/efix.html
更新日期:2000-07-12 摘自:綠色兵團
作者:中聯(lián)綠盟 漢化:不詳 整理:JSPER
受影響的系統(tǒng):
BEA Systems Weblogic 4.5.1
- Microsoft Windows NT 4.0
BEA Systems Weblogic 4.0.4
- Microsoft Windows NT 4.0
BEA Systems Weblogic 3.1.8
- Microsoft Windows NT 4.0
IBM Websphere Application Server 3.0.21
- Sun Solaris 8.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
Unify eWave ServletExec 3.0
- Sun Solaris 8.0
- Microsoft Windows 98
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
- Linux kernel 2.3.x
- IBM AIX 4.3.2
- HP HP-UX 11.4
描述:
--------------------------------------------------------------------------------
很多webserver對大小寫是敏感的,但對后綴的大小寫映射并沒有做正確的處理。只要在URL中將JSP或者JHTML文件后綴從小寫變成大寫,Web服務(wù)器就不能正確處理這個文件后綴,而將其做為純文本顯示,攻擊者可能得到這些程序的源代碼。
<* 來源: stuart.mcclure@FOUNDSTONE.COM *>
--------------------------------------------------------------------------------
建議:
Unify eWave ServletExec:
Unify說缺省安裝的Servlet不會泄漏源代碼
BEA Systems Weblogic:
臨時解決辦法:
對所有的可能的大小寫后綴增加handler處理:
.jsp 文件:
.jsp .Jsp .jSp .jsP .JSp .jSP .JsP .JSP
.jhtml 文件:
.jhtml .Jhtml .jHtml .jhTml .jhtMl .jhtmL .JHtml .JhTml
.JhtMl .JhtmL .jHTml .jHtMl .jHtmL .jhTMl .jhTmL .jhtML
.JHTml .JHtMl .JHtmL .JhTMl .JhTmL .JhtML .jHTMl .jHTmL
.jHtML .jhTML .JHTMl .JHTmL .JhTML .jHTML .JHTML
廠商已經(jīng)提供一個針對3.1.8版本的補丁,可以在下列地址下載:
ftp://ftpna.beasys.com/pub/releases/318/caseSensitiveNTFix318.zip
IBM WebSphere Application Server:
IBM已經(jīng)提供了相應的補丁程序,地址在:
http://www-4.ibm.com/software/webservers/appserv/efix.html
更新日期:2000-07-12 摘自:綠色兵團
相關(guān)文章
將properties文件的配置設(shè)置為整個Web應用的全局變量實現(xiàn)方法
下面小編就為大家?guī)硪黄獙roperties文件的配置設(shè)置為整個Web應用的全局變量實現(xiàn)方法。小編覺得挺不錯的,現(xiàn)在就分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2017-10-10JSP+Servlet實現(xiàn)文件上傳到服務(wù)器功能
這篇文章主要為大家詳細介紹了JSP+Servlet實現(xiàn)文件上傳到服務(wù)器功能,具有一定的參考價值,感興趣的小伙伴們可以參考一下2019-09-09jsp 開發(fā)之struts2中s:select標簽的使用
這篇文章主要介紹了jsp 開發(fā)之struts2中s:select標簽的使用的相關(guān)資料,需要的朋友可以參考下2017-08-08jsp include引用非本級目錄網(wǎng)頁實現(xiàn)代碼
include的出現(xiàn)方便了文件之間的引用,降低了開發(fā)難度.它的常用法是引用同級目錄,本文主要介紹引用非本級目錄網(wǎng)頁,如果沒有遇到這樣情況下引用的朋友可以參考下,或許本文對你有所幫助2013-02-02