安全研究

安全漏洞
Metropolis Technologies OfficeWatch目录遍历漏洞

发布日期:2011-08-15
更新日期:2011-10-03

受影响系统:
Metropolis Technologies Metropolis Technologies OfficeWatch Metropolis Technologies Office
描述:
Metropolis Technologies OfficeWatch是实时跟踪办公区域内呼入、呼出和内部呼叫电话记录的系统。

Metropolis Technologies OfficeWatch在实现上存在目录遍历漏洞,恶意用户可通过特制报文利用此漏洞访问主机上的任意文件。

Metropolis Technologies OfficeWatch在TCP端口80上启用了Web服务器,攻击者可发送../序列来遍历Web根之外的内容。

<*来源:Chris Graham
  
  链接:http://seclists.org/bugtraq/2011/Oct/9
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 通过防火墙配置,仅允许授权主机访问Web服务器。

厂商补丁:

Metropolis Technologies
-----------------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.metropolis.com/callaccounting.html

浏览次数:1808
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障