直播中
描述:
Apache泄露重寫的任意文件漏洞
詳細(xì):
在Apache1.2以及以后的版本中存在一個(gè)mod_rewrite模塊,它用來指定特殊URLS在網(wǎng)絡(luò)服務(wù)器文件系統(tǒng)上所映射的絕對路徑。如果傳送一個(gè)包含正確表達(dá)參數(shù)的重寫規(guī)則,攻擊者就可以查看目標(biāo)主機(jī)上的任意文件。
下面舉例說明重寫規(guī)則指令(其中第一行只有是包含漏洞的):
RewriteRule /test/(.*) /usr/local/data/test-stuff/$1
RewriteRule /more-icons/(.*) /icons/$1
RewriteRule /go/(.*) http://www.apacheweek.com/$1
受影響的系統(tǒng):
Apache 1.3.12
Apache 1.3.11win32
Apache 1.2.x
不受影響系統(tǒng):
Apache 1.3.13