首页
网页制作
网络编程
脚本专栏
数据库
网站运营
网络安全
平面设计
CMS教程
搜索
建站极客
网络编程
JSP编程
正文
JSP多种web应用服务器导致JSP源码泄漏漏洞
所属分类:
网络编程
/
JSP编程
阅读数: 1062
收藏 0
赞 0
分享
JSP多种web应用服务器导致JSP源码泄漏漏洞
作者:中联绿盟 汉化:不详 整理:JSPER
受影响的系统:
BEA Systems Weblogic 4.5.1
- Microsoft Windows NT 4.0
BEA Systems Weblogic 4.0.4
- Microsoft Windows NT 4.0
BEA Systems Weblogic 3.1.8
- Microsoft Windows NT 4.0
IBM Websphere Application Server 3.0.21
- Sun Solaris 8.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
Unify eWave ServletExec 3.0
- Sun Solaris 8.0
- Microsoft Windows 98
- Microsoft Windows NT 4.0
- Microsoft Windows NT 2000
- Linux kernel 2.3.x
- IBM AIX 4.3.2
- HP HP-UX 11.4
描述:
--------------------------------------------------------------------------------
很多webserver对大小写是敏感的,但对后缀的大小写映射并没有做正确的处理。只要在URL中将JSP或者JHTML文件后缀从小写变成大写,Web服务器就不能正确处理这个文件后缀,而将其做为纯文本显示,攻击者可能得到这些程序的源代码。
<* 来源: stuart.mcclure@FOUNDSTONE.COM *>
--------------------------------------------------------------------------------
建议:
Unify eWave ServletExec:
Unify说缺省安装的Servlet不会泄漏源代码
BEA Systems Weblogic:
临时解决办法:
对所有的可能的大小写后缀增加handler处理:
.jsp 文件:
.jsp .Jsp .jSp .jsP .JSp .jSP .JsP .JSP
.jhtml 文件:
.jhtml .Jhtml .jHtml .jhTml .jhtMl .jhtmL .JHtml .JhTml
.JhtMl .JhtmL .jHTml .jHtMl .jHtmL .jhTMl .jhTmL .jhtML
.JHTml .JHtMl .JHtmL .JhTMl .JhTmL .JhtML .jHTMl .jHTmL
.jHtML .jhTML .JHTMl .JHTmL .JhTML .jHTML .JHTML
厂商已经提供一个针对3.1.8版本的补丁,可以在下列地址下载:
ftp://ftpna.beasys.com/pub/releases/318/caseSensitiveNTFix318.zip
IBM WebSphere Application Server:
IBM已经提供了相应的补丁程序,地址在:
http://www-4.ibm.com/software/webservers/appserv/efix.html
更新日期:2000-07-12 摘自:绿色兵团
更多精彩内容
其他人还在看
jsp中使用frameset框架 边框固定不让更改边框的大小
有时候可能要对自己布局好的页面不让用户更改边框的大小,这样我们可以在frame里面添加noresize="noresize"属性就可以实现其中的功能
评论 0
收藏 0
赞 0
分享
response.getWriter().write()向前台打印信息乱码问题解决
本节主要介绍了response.getWriter().write()向前台打印信息乱码问题解决方法,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
jsp页面中如何将时间戳字符串格式化为时间标签
本节主要介绍了jsp页面中如何将时间戳字符串格式化为时间标签,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
获取上一页面的URL和本页的URL的方法
本节主要介绍了获取上一页面的URL和本页的URL的方法,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
window.top[_CACHE]实现多个jsp页面共享一个js对象
两个js页面要共享一个就js对象,想了半天用window.top['_CACHE']来存放这个变量,即可实现,不同Jsp页面直接的对象共享
评论 0
收藏 0
赞 0
分享
通过过滤器(Filter)解决JSP的Post和Request中文乱码问题
这篇文章主要介绍了jsp中通过过滤器(Filter)解决JSP的Post和Request中文乱码问题的方法,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
JSP页面的动态包含和静态包含示例及介绍
这篇文章主要介绍了JSP页面的动态包含和静态包含示例及介绍,本文讲解了它们的区别并给出了相应例子,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
JSP中实现判断客户端手机类型并跳转到app下载页面
这篇文章主要介绍了JSP中实现判断客户端手机类型并跳转到app下载页面,实现的原理,是检测浏览器的 USER-AGENT 这个header,然后根据正则表达式来确定客户端类型,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
jsp实现点击help打开chm文件
有个javaweb项目,需要在portal上面点击help即可打开“帮助.chm”文件,下面与大家分享下jsp如何打开chm文件
评论 0
收藏 0
赞 0
分享
JSP自定义分页标签TAG全过程
这篇文章主要介绍了JSP自定义分页标签TAG全过程,比较实用,需要的朋友可以参考下
评论 0
收藏 0
赞 0
分享
查看更多
网络赚钱
更多
卡盟是怎么赚钱的?卡盟各个盈利模式介绍
儿子网购Q币被骗 父亲怒找客服投诉又被骗
即使现在停产 微商面膜至少需需5年才能卖完
代刷信誉不能信,哪些网络兼职值得信赖呢?说说那些可靠的网络兼职
google
第三次零售革命 - 智慧零售
站长故事
更多
运用互联网思维的肉夹馍西少爷
揭秘互联网骗子怎么做到月入过万
分享我经营网站的方法心得,希望大家能学到知识
那些跟马化腾一起创业的亿万富翁们
人物:戴志康,80后创业者携惊叹号而来
暴走漫画运营经理 这就是高级运营与初级运营的区别