涉及程序:
mod_rewrite
描述:
apache泄露重写的任意文件漏洞
详细:
在apache1.2以及以后的版本中存在一个mod_rewrite模块,它用来指定特殊urls在网络服务器文件系统上所映射的绝对路径。如果传送一个包含正确表达参数的重写规则,攻击者就可以查看目标主机上的任意文件。
下面举例说明重写规则指令(其中第一行只有是包含漏洞的):
rewriterule /test/(.*) /usr/local/data/test-stuff/$1
rewriterule /more-icons/(.*) /icons/$1
rewriterule /go/(.*) http://www.apacheweek.com/$1
受影响的系统:
apache 1.3.12
apache 1.3.11win32
apache 1.2.x
不受影响系统:
apache 1.3.13
Java Asp PHP .Net XML C/C++ CGI VB Jsp J2ee J2se J2me EJB Servlet Tomcat Resin Struts Weblogic Eclipse ANT GUI JMS Web servise IDEA Webphere Hibernate Spring Jboss Applet Swing Socket Javamail Perl Ajax P2P 安全 模式 框架 测试 开源 游戏
Windows XP Windows 2000 Windows 2003 Windows Me Windows 9.x Linux UNIX 注册表 操作系统 服务器 应用服务器