Dwarf HTTP Server源码泄漏及跨站脚本攻击漏洞

漏洞信息详情

Dwarf HTTP Server源码泄漏及跨站脚本攻击漏洞

漏洞简介

Dwarf HTTP Server是一款简单易用的免费Web Server。

Dwarf HTTP Server中存在信息泄漏和跨站脚本攻击漏洞,如下:

1) 由于没有正确地验证URL中用户所提供的文件名扩展,导致攻击者可以通过包含有逗号、空格、斜线和空字符的特制请求从服务器检索JSP文件的源码。

2) 在向用户返回错误消息之前没有过滤URL的输入,导致攻击者可以在用户浏览器会话环境中执行任意HTML和脚本代码。

漏洞公告

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.gnome.org/

参考网址

来源: BUGTRAQ

名称: 20060313 Secunia Research: Dwarf HTTP Server Source Disclosure andCross-Site Scripting

链接:http://www.securityfocus.com/archive/1/archive/1/427478/100/0/threaded

来源: VUPEN

名称: ADV-2006-0937

链接:http://www.frsirt.com/english/advisories/2006/0937

来源: MISC

链接:http://secunia.com/secunia_research/2006-13/advisory

来源: SECUNIA

名称: 18962

链接:http://secunia.com/advisories/18962

来源: XF

名称: dwarfhttp-url-xss(25179)

链接:http://xforce.iss.net/xforce/xfdb/25179

来源: BID

名称: 17123

链接:http://www.securityfocus.com/bid/17123

来源: OSVDB

名称: 23837

链接:http://www.osvdb.org/23837

来源: SECTRACK

名称: 1015779

链接:http://securitytracker.com/id?1015779

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享