网管联盟 | 网管论坛 | 网管u家 | 网管博客 | 网管软件 | 网管求职 | 小游戏 | 网管搜索 | 网管原创 | 网管聚合 | 网管读摘 | 网管焦点 | 世界素材 | 会员投稿 | 会员中心 
中国网管联盟
Windows Linux Cisco 网络技术 数据库 黑客攻防 DotNet Java PHP 认证 新闻资讯 服务器 存储资讯 网络设备 网管学堂 技术专题 焦点 网吧频道
 当前位置: > bitsCN.com > 网络攻防 > 安全漏洞 > Other > Netscape Web Publisher问题  

Netscape Web Publisher问题

2004-04-11  作者:BitsCN整理  来源:中国网管联盟  点评 投稿 收藏

发布时间:1999-11-13
更新时间:1999-11-13
严重程度:低
威胁程度:服务器信息泄露
错误类型:设计错误
利用方式:服务器模式

受影响系统
Misc

Netscape Enterprise/3.5.1I
详细描述
在Netscape Enterprise/3.5.1I默认安装下会安装了
Netscape Web Publisher.

此程序可以使用HTTP来访问,如www.xxx.com/publisher,
访问此目录后会装载

java app并询问你的用户名和密码,在空白状态下点击
ENTER,会显示WEB目录

的所有文件,当然也存在着暴力破解法来获得用户名和密
码。最糟糕的是使用

者在此WEB目录下留下了如密码列表,用户名之类的文件。
所以在Netscapte

Enterprise server中保存了/publisher你必须移
除/publisher/.




大家知道?PageServices可以列出ROOT目录
(www.server.com/?PageServices)或

其他特定目录的目录内容列表(www.server.com/html/?
PageService)。即使管

理员设定了目录中默认的页是index.htm或其他的。这可以 网管u家u.bitsCN.com
使一些恶意者获得

一些信息,OK,?PageServices和/publisher/还有更多的
利用方法吗?在配置

不正确的服务器上,你可以使用

http://www.server.com/?pageservices也可以得到不少
信息。

(这与上面的不同请看P的大小写),这样可以访问远程的
admin page,你可以到

下面的网站去看一下显示的图象,

http://www.kitetoa.com/Pages/Textes/Les_Dossiers/
Admins/lafinanceendirect.htm

测试代码
见描述

解决方案
关闭indexing和删除/publisher/目录

相关信息

 上一篇:MATT编制的guestbook.pl存在漏洞   下一篇:Sendmail 8.9.x 存在拒绝服务攻击
Netscape Web Publisher问题 评论:
loading.. 评论加载中…
评论:请自觉遵守互联网相关政策法规,评论不得超过250字。

验证码: 注册用户
本类热门排行:
最新推荐文章:
网管论坛交流: