当前位置: 瑞星首页 » 安全频道 » 最新漏洞 » 正文

Apache Tomcat Request Dispatcher 信息泄露漏洞

来源:绿盟科技 时间:2008-08-06 10:08:17

受影响系统:
Apache Group Tomcat 6.0.x
Apache Group Tomcat 5.5.x
Apache Group Tomcat 4.1.x

不受影响系统:
Apache Group Tomcat 6.0.18
Apache Group Tomcat 5.5.27
Apache Group Tomcat 4.1.38

描述:
Apache Tomcat是一个流行的开放源码的JSP应用服务器程序。

Tomcat在使用RequestDispatcher时删除查询字符串之前会规则化目标路径,远程攻击者可以通过向Apache Tomcat服务器提交包含有特制请求参数的请求访问访问受限制的内容,或在WEB-INF目录下锁定受限制的内容。

厂商补丁:
Apache Group

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://mirror.atlanticmetro.net/apache/tomcat/tomcat-6/v6.0.18/bin/apache-tomcat-6.0.18.tar.gz


推荐阅读

相关文章