赛迪网 > IT技术 网络管理 > 最新更新
  IT资讯搜索
 
IT产品搜索
[程序开发][网管世界][网络安全][数据库技术]
[操作系统][嘉宾聊天·在线访谈][活动集锦]
[精彩专题][Symantec专区][订阅IT技术周刊]
[开发论坛][网管论坛][安全论坛][数据库论坛]
[操作系统论坛][Sybase专区][IBM dW技术专区]
[病毒求助][病毒与漏洞播报][文档·源码下载]

HFS HTTP File Server发现多个远程安全漏洞

发布时间:2008.01.29 04:57     来源:绿盟科技    作者:kill

发布日期:2008-01-23

更新日期:2008-01-25

受影响系统:

HFS HTTP File Server 1.5g - 2.3(Beta Build#174)

不受影响系统:

HFS HTTP File Server 2.2c

描述:

BUGTRAQ ID: 27423

CVE(CAN) ID: CVE-2008-0405,CVE-2008-0406,CVE-2008-0407,CVE-2008-0408,CVE-2008-0409,CVE-2008-0410

HTTP File Server是用于共享文件的开源HTTP服务器。

HFS没有正确地记录某些输入,用户可以在登陆时伪造用户名将任意内容注入到日志文件中。

HFS没有正确地过滤某些输入便将其返回给了用户,这可能导致在受影响服务器的用户浏览器会话中执行任意HTML和脚本代码。

远程攻击者可以通过向服务器提交包含有模板符号的特制请求导致泄露某些信息,如连接数、传输速度、通讯统计或运行时间等。

HFS没有正确地处理用户名便使用用户名创建日志文件的文件名,这可能允许攻击者通过向服务器提交恶意请求导致创建目录、向文件附加数据,或触发缓冲区溢出。成功攻击允许执行任意代码,但要求使用了%user%模板符号定义日志文件的名称。

HFS:目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:http://downloads.sourceforge.net/hfs/hfs2.2c.zip?modtime=1201107806&big_mirror=0

(责任编辑:高爽)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 微软 Windows RPC 认证远程拒绝服务漏洞 (01-28) · Windows柯达图像查看器远程代码执行漏洞 (01-28)
· Mozilla Firefox JavaScript文件泄露漏洞 (01-28) · 多数互联网论坛存在大量漏洞 可能传播木马 (01-28)
· Cisco PIX及ASA设备TTL Decrement服务漏洞 (01-28) · 国家病毒应急中心:互联网论坛多存在漏洞 (01-28)
· 微软称Vista是最安全的系统 漏洞也最少 (01-28) · IBM Tivoli Business Service Manager漏洞 (01-27)
· Microsoft SharePoint Server跨站脚本漏洞 (01-25) · Outlook Express协议回应数据堆溢出漏洞 (01-25)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
  赛迪推荐  
  手机·资费 ·新品·导购·评测·手机资费·宽带
手机搜索  诺基亚 N73 MOTO Z6
  IT产品 ·笔记本·台式机·服务器·打印·投影
IT产品搜索 
  IT技术 ·开发·网管·安全·数据库·操作系统
  信息化 ·热点·专题·访谈·周刊·方案案例
· 回顾ERP市场发展经历 提醒CIO选型需理性
· 网银系统拥堵 SOA从治病良方到罪魁祸首
· 国产ITIL运维先行者 四大厂商角力BI市场
· 金融行业GSN专题解决方案 企业网解决方案
  IT博客 ·曾剑秋·项立刚·Java学习·网管
  IT技术论坛 ·开发·网管·安全·数据库·系统