安全研究

安全漏洞
Quik-Serv Web服务器任意文件泄露漏洞

发布日期:2002-04-03
更新日期:2002-04-09

受影响系统:
Deep Forest Software Quik-Serv Webserver 1.1 B
    - Microsoft Windows NT 4.0 SP6a
    - Microsoft Windows NT 4.0 SP6
    - Microsoft Windows NT 4.0 SP5
    - Microsoft Windows NT 4.0 SP4
    - Microsoft Windows NT 4.0 SP3
    - Microsoft Windows NT 4.0 SP2
    - Microsoft Windows NT 4.0 SP1
    - Microsoft Windows NT 4.0
    - Microsoft Windows 98 SE
    - Microsoft Windows 98
    - Microsoft Windows 95
    - Microsoft Windows 2000 SP3
    - Microsoft Windows 2000 Server SP2
    - Microsoft Windows 2000 Server SP1
描述:
BUGTRAQ  ID: 4425
CVE(CAN) ID: CVE-2002-0556

Quik-Serv Web是一款免费的WEB服务程序,运行在Microsoft windows平台下,由Deep Forest Software开发和维护。

Quik-Serv Web在处理用户提交的URL内容上过滤不充分,可导致远程攻击者可以以httpd的权限执行任意代码。

造成漏洞的原因在于脚本没有对用户输入的数据进行有效的安全性检查,攻击者可以通过在URL中输入“../”这样的字符串来进行目录遍历。攻击者可以远程读取系统上任意httpd有权读取的文件内容。

<*来源:a b (p0pt4rtz@hotmail.com
  
  链接:http://archives.neohapsis.com/archives/bugtraq/2002-04/0051.html
*>

建议:
临时解决方法:

如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 对用户输入进行字符过滤处理。

厂商补丁:

Deep Forest Software
--------------------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://192.216.113.29/deepforest/quik.htm

浏览次数:3134
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障