漏洞信息详情
iCat Carbo Server carbo.dll查看任意文件漏洞
- CNNVD编号:CNNVD-199711-007
- 危害等级: 中危
- CVE编号:
CVE-1999-1069
- 漏洞类型:
其他
- 发布时间:
1997-11-08
- 威胁类型:
远程
- 更新时间:
2005-10-20
- 厂 商:
icat - 漏洞来源:
Mikael Johansson※ … -
漏洞简介
iCat 电子商务套件是一组可以通过WEB管理创建文件目录的软件,由iCat Managers发行维护。
Carbo Server是iCat电子商务套件的一个组件,由于没有正确的处理HTTP请求,导致用户可以访问服务器上任意文件。
在Carbo Server的carbo.dll中,没有对用户的请求进行有效的检查过滤,允许在请求中包含\”..\”,从而使攻击者可以访问到上级目录进行目录遍历,访问任意有权限读取的文件。
漏洞公告
临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:
* 暂时停止此程序的使用。
厂商补丁:
ICAT Managers
————-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://www.icat.com/” target=”_blank”>
http://www.icat.com/
参考网址
来源: XF
名称: icat-carbo-server-vuln(1620)
链接:http://xforce.iss.net/static/1620.php
来源: BID
名称: 2126
链接:http://www.securityfocus.com/bid/2126
来源: BUGTRAQ
名称: 19971108 Security bug in iCat Suite version 3.0
链接:http://www.securityfocus.com/archive/1/7943
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END