iCat Carbo Server carbo.dll查看任意文件漏洞

漏洞信息详情

iCat Carbo Server carbo.dll查看任意文件漏洞

漏洞简介

iCat 电子商务套件是一组可以通过WEB管理创建文件目录的软件,由iCat Managers发行维护。
Carbo Server是iCat电子商务套件的一个组件,由于没有正确的处理HTTP请求,导致用户可以访问服务器上任意文件。
在Carbo Server的carbo.dll中,没有对用户的请求进行有效的检查过滤,允许在请求中包含\”..\”,从而使攻击者可以访问到上级目录进行目录遍历,访问任意有权限读取的文件。

漏洞公告

临时解决方法:
如果您不能立刻安装补丁或者升级,CNNVD建议您采取以下措施以降低威胁:

* 暂时停止此程序的使用。
厂商补丁:
ICAT Managers
————-
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.icat.com/” target=”_blank”>
http://www.icat.com/

参考网址

来源: XF
名称: icat-carbo-server-vuln(1620)
链接:http://xforce.iss.net/static/1620.php

来源: BID
名称: 2126
链接:http://www.securityfocus.com/bid/2126

来源: BUGTRAQ
名称: 19971108 Security bug in iCat Suite version 3.0
链接:http://www.securityfocus.com/archive/1/7943

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享