程序師世界是廣大編程愛好者互助、分享、學習的平台,程序師世界有你更精彩!
首頁
編程語言
C語言|JAVA編程
Python編程
網頁編程
ASP編程|PHP編程
JSP編程
數據庫知識
MYSQL數據庫|SqlServer數據庫
Oracle數據庫|DB2數據庫
 程式師世界 >> 編程語言 >> 網頁編程 >> JSP編程 >> 關於JSP >> Apusic Application Server1.0中jsp源代碼洩漏漏洞

Apusic Application Server1.0中jsp源代碼洩漏漏洞

編輯:關於JSP

軟件介紹:
Apusic Application Server1.0是Apusic公司開發出的中國第一個完整支持J2EE(Java 2 Platform, Enterprise Edition)的產品。Apusic采用純Java語言編寫,支持EJB1.1,Servlet,JSP,JMS等,支持多種平台。

漏洞描述:
Jsp愛好者網站(http://jspbbs.yeah.net)在試用apusic server1.0產品中發現了一個可以洩漏jsp源代碼的漏洞。

適用平台:
Windows Nt/2000 + Apusic Application Server1.0

詳細描述:
在訪問JSP頁面時,如果在請求URL的.jsp後綴後面加上一或多個.,會洩露JSP源代碼。
http://localhost:8080/index.jsp 服務器會正常解釋。
http://localhost:8080/index.jsp. 只要在後面加上一個.就會導致源代碼洩漏(可以通過浏覽器的查看源代碼看到)。

原因:
由於Windows在處理文件名時,將"index.jsp"和"index.jsp."認為是同一個文件。

解決方法:
我們已經聯系了apusic公司,apusic公司現已更正這一漏洞,將很快發布補丁程序。
請隨時留意apusic公司主頁http://www.apusic.com發布的補丁程序信息。

後記:
我們對apusic服務器1.0版本進行了其它測試,發現目前APUSIC不存在其他多個應用服務器中發現的漏洞,如jsp後綴大小寫,url插入/file/漏洞,以及%2E、%81等等漏洞,可能是由於apusic服務器軟件發布比較晚的原因,所以特別注意了國外其他jsp服務器軟件的漏洞問題。


  1. 上一頁:
  2. 下一頁:
Copyright © 程式師世界 All Rights Reserved