您所在的位置:网络安全 > 漏洞补丁 > ParaChat Server 5.5远程目录遍历漏洞

ParaChat Server 5.5远程目录遍历漏洞

2005-08-10 10:35 51CTO.COM 我要评论(0) 字号:T | T
一键收藏,随时查看,分享好友!

异常处理错误##远程进入系统##注意防范

AD:


信息提供:

安全公告(或线索)提供热线:51cto.editor@gmail.com

漏洞类别:

远程目录遍历漏洞

攻击类型:

远程攻击

发布日期:

2004-09-28

更新日期:

2004-09-30

受影响系统:

ParaChat ParaChat Server 5.5

安全系统:

漏洞报告人:

Donato Ferrante

漏洞描述:

ParaChat Server是一款基于WEB的方便管理的实时通信软件。
ParaChat Server 5.5不正确处理部分URI数据,远程攻击者可以利用这个漏洞以进程权限查看服务器上任意文件内容。
提交"..%5C/"的数据,程序会转换成"..\/",这样可导致绕过WEB ROOT限制,以进程权限查看服务器上任意文件内容。

测试方法:

警告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://[host]:7877/..%5C/..%5C/

解决方法:

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:
http://www.parachat.com/



分享到:

网友评论TOP5

查看所有评论(

提交评论

  1. 安全团队数据库管理员通力协作?
  2. Wi-Fi提示 十一项错误与正确措施

文章排行

本月本周24小时

热点专题

更多>>

读书

设计模式:可复用面向对象软件的基础(双语版)
《设计模式:可复用面向对象软件的基础》(双语版)是引导读者走入软件设计迷宫的指路明灯,凝聚了软件开发界几十年的设计经验。

51CTO旗下网站

领先的IT技术网站 51CTO 领先的中文存储媒体 WatchStor 中国首个CIO网站 CIOage 中国首家数字医疗网站 HC3i 移动互联网生活门户 灵客风LinkPhone