Apache Tomcat服务器程序UTF-8目录遍历漏洞

ZDNet软件频道 时间:2008-09-15 作者: | IT技术 我要评论()
本文关键词:服务器 tomcat Apache 软件
Apache Tomcat是一个流行的开放源码的JSP应用服务器程序。Tomcat处理请求中的编码时存在漏洞.
Apache tomcat是一个流行的开放源码的JSP应用服务器程序。tomcat处理请求中的编码时存在漏洞,如果在context.xml或server.xml中将allowLinking设置为true且连接器配置为URIEncoding=UTF-8的话,则向Apache tomcat提交恶意请求就可以通过目录遍历攻击读取服务器上的任意文件,包括/etc/passwd等。

发布日期:2008-08-11

更新日期:2008-08-12

受影响系统:

Apache tomcat 6.x

Apache tomcat 5.x

Apache tomcat 4.x

描述:

----------------------------------------------------------------------------

BUGTRAQ ID: 30633

CVE(CAN) ID: CVE-2008-2938

Apache tomcat是一个流行的开放源码的JSP应用服务器程序。

tomcat处理请求中的编码时存在漏洞,如果在context.xml或server.xml中将allowLinking设置为true且连接器配置为URIEncoding=UTF-8的话,则向Apache tomcat提交恶意请求就可以通过目录遍历攻击读取服务器上的任意文件,包括/etc/passwd等。

<*来源:Simon Ryeo (bar4mi@gmail.com)

链接:http://marc.info/?l=bugtraq&m=121848617930443&w=2

http://tomcat.Apache.org/security-6.html

*>

建议:

----------------------------------------------------------------------------

厂商补丁:

Apache

------

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://tomcat.Apache.org/security.html

服务器

tomcat

Apache

软件


百度大联盟认证黄金会员Copyright© 1997- CNET Networks 版权所有。 ZDNet 是CNET Networks公司注册服务商标。
中华人民共和国电信与信息服务业务经营许可证编号:京ICP证010391号 京ICP备09041801号-159
京公网安备:1101082134