iT邦幫忙

DAY 4
0

天天CVE系列 第 4

雙重編碼漏洞 -- cve-2007-1860

  • 分享至 

  • xImage
  •  

簡介

雙重編碼一直都是一個在網址處理上令人頭痛的問題,而這個漏洞其實是個老漏洞,發生在tomcat使用jk connector未正確處理".."的雙重編碼,造成讀取上權限的跳過。

Warning

這是2007通報的漏洞, 因此2007年之前的tomcat使用ajp13協定都會有此問題。

問題點

"默認下的mod_jk解碼Apache httpd中的請求URL,並將其轉發給Tomcat,而Tomcat本身又執行的第二次解碼。這就允許為/someapp傳送JkMount前綴,而實際在Tomcat上訪問/otherapp" -- 《http://www.cnvd.org.cn/flaw/show/CNVD-2007-3497

│Value│ URL encoding│ Double URL encoding
│ . │ %2e │ %252e

結論

網頁開發者須注意重複編碼的問題!

練習

pentesterlab提供了這次介紹的CVE的實戰練習VM,各位可以載回去好好體驗這個漏洞的特性。

Download:http://pentesterlab.com/exercises/cve-2007-1860/


上一篇
SQL Injection - CVE-2014-7153
下一篇
mod_rewrite有問題 -- CVE-2013-1862
系列文
天天CVE30
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言