MacOS X Client Apache文件保护绕过漏洞

漏洞信息详情

MacOS X Client Apache文件保护绕过漏洞

漏洞简介

CVE(CAN) ID: CAN-2001-0766

当使用MacOS X Client访问Apache服务器时存在安全漏洞。MacOS X的标准文件系统是

HFS+,它对大小写是不敏感的,而Apache对大小写的过滤是大小写敏感的。

因此,Apache只能过滤精确匹配的请求,却不会过滤大小写混合或全是大写的请求,而

HFS+是大小写不敏感的,这就导致这些被\”过滤\”的请求成功响应。

漏洞公告

目前有以下三种临时解决方法:

1.使用MacOS X Server

2.采用UFS文件系统

3.在受保护的目录里增加.htaccess文件,内容如下:

Order deny,allow

Deny from all

修改httpd.conf文件,受保护目录设置为:

AllowOverride Limit AuthConfig

AllowOverride All

并增加下列内容:

Order allow,deny

Deny from all

厂商补丁:

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商

的主页以获取最新版本:


http://www.apple.com/macosx/server/

参考网址

来源: BID
名称: 2852
链接:http://www.securityfocus.com/bid/2852

来源: BUGTRAQ
名称: 20010610 Mac OS X – Apache & Case Insensitive Filesystems
链接:http://archives.neohapsis.com/archives/bugtraq/2001-06/0090.html

受影响实体

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享