SearchBlox 'name' 参数任意文件覆盖漏洞(CVE

发布日期:2013-08-23
更新日期:2013-08-26

受影响系统:
SearchBlox SearchBlox
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 61973
CVE(CAN) ID: CVE-2013-3598

SearchBlox 是一个企业搜索解决方案,基于 Lucene 构建。可进行快速发布、轻松管理以及支持云环境。这是与 Google Mini 最接近的一款搜索产品。

SearchBlox 7.4 Build 1存在任意本地文件覆盖漏洞,攻击者可利用此漏洞在应用上下文中覆盖任意本地文件并执行任意命令。攻击者通过发送HTTP POST请求到/searchblox/servlet/CreateTemplateServlet,并修改"name"参数指向任意系统文件,则文件系统数据可被远程覆盖。


<*来源:Ricky Roane Jr.
 
  链接:
*>

建议:
--------------------------------------------------------------------------------
厂商补丁:

SearchBlox
----------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

内容版权声明:除非注明,否则皆为本站原创文章。

转载注明出处:http://www.heiqu.com/f0073298ef1fa42fd61e6b28edae000c.html