Дата публикации: | 05.11.2004 |
Всего просмотров: | 1010 |
Опасность: | Средняя |
Наличие исправления: | |
Количество уязвимостей: | 1 |
CVE ID: | Нет данных |
Вектор эксплуатации: | |
Воздействие: | |
CWE ID: | Нет данных |
Наличие эксплоита: | Нет данных |
Уязвимые продукты: | |
Уязвимые версии: Forum Web Server 1.6, 2.0 Power Pack (current)
Описание: Удаленный атакующий может с помощью специально сформированного HTTP запроса, содержащего символы перехода между каталогами ('../' или '..\'), получить доступ на чтение произвольных файлов на системе за пределами корневого каталога web сервера. Пример:
http://[target]/..\..\..\file.ext Сервер хранит пароли и имена пользователей в файле 'username.ini' в обычном виде. Удаленный атакующий с помощью предыдущей уязвимости может получить доступ к файлу паролей. URL производителя: www.minihttpserver.net/bbs/ Решение: Решение не существует на данный момент. |
|
Ссылки: | Forum Web Server Still Discloses Files on the System, Including Clear Text Passwords, to Remote Users |