📄 0226.htm
字号:
<html>
<head>
<title>新时代软件教程:操作系统 主页制作 服务器 设计软件 网络技术 编程语言 文字编辑</title>
<meta http-equiv="Content-Type" content="text/html; charset=gb2312">
<style>
<!--
body, table {font-size: 9pt; font-family: 宋体}
a {text-decoration:none}
a:hover {color: red;text-decoration:underline}
.1 {background-color: rgb(245,245,245)}
-->
</style>
</head>
<p align="center"><script src="../../1.js"></script></a>
<p align="center"><big><strong>JSP多种web应用服务器导致JSP源码泄漏漏洞</strong></big></p>
<div align="right">---摘自互联网</div>
<br>受影响的系统: <br>
BEA Systems Weblogic 4.5.1<br>
<br>
- Microsoft Windows NT 4.0<br>
<br>
BEA Systems Weblogic 4.0.4<br>
<br>
- Microsoft Windows NT 4.0<br>
<br>
BEA Systems Weblogic 3.1.8<br>
<br>
- Microsoft Windows NT 4.0<br>
<br>
IBM Websphere Application Server 3.0.21<br>
<br>
- Sun Solaris 8.0<br>
<br>
- Microsoft Windows NT 4.0<br>
<br>
- Linux kernel 2.3.x<br>
<br>
- IBM AIX 4.3<br>
<br>
Unify eWave ServletExec 3.0<br>
<br>
- Sun Solaris 8.0<br>
<br>
- Microsoft Windows 98<br>
<br>
- Microsoft Windows NT 4.0<br>
<br>
- Microsoft Windows NT 2000<br>
<br>
- Linux kernel 2.3.x<br>
<br>
- IBM AIX 4.3.2<br>
<br>
- HP HP-UX 11.4<br>
<br>
描述:<br>
<br>
--------------------------------------------------------------------------------<br>
<br>
<br>
<br>
很多webserver对大小写是敏感的,但对后缀的大小写映射并没有做正确的处理。只要在URL中将JSP或者JHTML文件后缀从小写变成大写,Web服务器就不能正确处理这个文件后缀,而将其做为纯文本显示,攻击者可能得到这些程序的源代码。<br>
<br>
<* 来源: stuart.mcclure@FOUNDSTONE.COM *><br>
<br>
--------------------------------------------------------------------------------<br>
<br>
建议:<br>
<br>
Unify eWave ServletExec:<br>
<br>
Unify说缺省安装的Servlet不会泄漏源代码<br>
<br>
BEA Systems Weblogic:<br>
<br>
临时解决办法:<br>
<br>
对所有的可能的大小写后缀增加handler处理:<br>
<br>
.jsp 文件:<br>
<br>
.jsp .Jsp .jSp .jsP .JSp .jSP .JsP .JSP<br>
<br>
.jhtml 文件:<br>
<br>
.jhtml .Jhtml .jHtml .jhTml .jhtMl .jhtmL .JHtml .JhTml<br>
<br>
.JhtMl .JhtmL .jHTml .jHtMl .jHtmL .jhTMl .jhTmL .jhtML<br>
<br>
.JHTml .JHtMl .JHtmL .JhTMl .JhTmL .JhtML .jHTMl .jHTmL<br>
<br>
.jHtML .jhTML .JHTMl .JHTmL .JhTML .jHTML .JHTML<br>
<br>
厂商已经提供一个针对3.1.8版本的补丁,可以在下列地址下载:<br>
<br>
ftp://ftpna.beasys.com/pub/releases/318/caseSensitiveNTFix318.zip<br>
<br>
IBM WebSphere Application Server:<br>
<br>
IBM已经提供了相应的补丁程序,地址在:<br>
<br>
http://www-4.ibm.com/software/webservers/appserv/efix.html
</table>
<p align="center"><script src="../../2.js"></script></a>
</body>
</html>
⌨️ 快捷键说明
复制代码
Ctrl + C
搜索代码
Ctrl + F
全屏模式
F11
切换主题
Ctrl + Shift + D
显示快捷键
?
增大字号
Ctrl + =
减小字号
Ctrl + -