CherryPy StaticFilter目录遍历漏洞

漏洞信息详情

CherryPy StaticFilter目录遍历漏洞

漏洞简介

CherryPy 2.1.1之前版本的staticfilter组件中存在目录遍历漏洞。远程攻击者可以借助未明向量中的\”..\”序列读取任意文件。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,补丁下载链接:

CherryPy CherryPy 2.0

CherryPy CherryPy-2.1.1.tar.gz

http://prdownloads.sourceforge.net/cherrypy/CherryPy-2.1.1.tar.gz?download

CherryPy CherryPy 2.1

CherryPy CherryPy-2.1.1.tar.gz

http://prdownloads.sourceforge.net/cherrypy/CherryPy-2.1.1.tar.gz?download

参考网址

来源: XF

名称: cherrypy-staticfilter-directory-traversal(24809)

链接:http://xforce.iss.net/xforce/xfdb/24809

来源: BID

名称: 16760

链接:http://www.securityfocus.com/bid/16760

来源: VUPEN

名称: ADV-2006-0677

链接:http://www.frsirt.com/english/advisories/2006/0677

来源: groups.google.com/

链接:http://groups.google.com/group/cherrypy-announce/browse_thread/thread/92b2972f774fe6df/2f63afc9433dc306#2f63afc9433dc306

来源: sourceforge.net

链接:http://sourceforge.net/project/shownotes.php?release_id=384316&group_id=56099

来源: GENTOO

名称: GLSA-200605-16

链接:http://www.gentoo.org/security/en/glsa/glsa-200605-16.xml

来源: www.cherrypy.org

链接:http://www.cherrypy.org/

来源: SECUNIA

名称: 20344

链接:http://secunia.com/advisories/20344

来源: SECUNIA

名称: 18944

链接:http://secunia.com/advisories/18944

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享