济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

渗透测试公司发明ColdFusion管理页漏洞

时间:2010-08-17 16:01来源:未知 www.yunhepan.com

英国伦敦渗透测试公司ProCheckUp在Adobe公司的ColdFusion编程语言中发明了一个漏洞,该漏洞使成千上万个公司面临着攻击的要挟。

ProCheckUp公司的研究员通过利用在ColdFusion Administrator(ColdFusion服务器的管理项目)中发明的目录遍历(directory traversal)和文件检索漏洞,能够从正在运行ColdFusion的服务器上访问文件(包含用户名和密码)。不需要知道管理密码,标准的Web浏览器就可被用来履行该攻击。

ProCheckUp管理经理Richard Brain说攻击者能够利用该漏洞来从服务器上窃取文件,获得安全范畴的访问权限,甚至能够修正文件内容,或关闭网站或利用程序。

据Adobe官方网站的报道,美国银行、JPMorgan Chase公司、美国联邦储备银行、美国参议院以及赛门铁克和迈克菲公司都采用了ColdFusion。

Brain说他的研究显示大概有一千万到两千万个网站是应用ColdFusion编写的,并配备应用ColdFusion管理页面。Brain说,“根据我们的调查,35%到40%应用ColdFusion的公司都裸露了其管理页面,导致了其他人能够读取文件服务器上的文件。”

ProCheckUp在今年四月向Adobe报告了该漏洞,Adobe公司在8月10日发布了补丁。Procheckup已经发布了关于这个漏洞的安全咨文,并将在7天后发布实际的利用代码,使管理员能够利用该补丁。

但Brain警告说Adobe的补丁实用于ColdFusion 8和9,大多数用户仍然在应用ColdFusion 5、6和7,针对这几个版本的补丁还未发布。

“这是一个很大的漏洞,如果这个漏洞被利用,这将导致一千万到两千万个网站受到侵害。”Brain说,“我建议应用ColdFusion 7及以下版本的用户禁止访问ColdFusion管理员目录功效。这就意味着要转变Web服务器把持台设置,以防止用户对CFIDE的访问。 ”

相关阅读
  • 百度旗下招聘网站百伯上线 首页砍掉大幅广告
  • 拒绝膨胀 Windows7日志上限设置与管理
  • 选购网页过滤方案时需要考虑哪些关键问题
  • 你现在就应该堵住的6个企业安全漏洞(1)
  • 微软十月安全公告将修复49个漏洞
  • Mac和Linux堡垒将面临新的漏洞攻击
  • 甲骨文12日将发布安全补丁修复81个安全漏洞
  • Adobe修复Acrobat和Reader中的危险攻击漏洞

    • 上一篇:如何制定安全风险管理打算
      下一篇:隐私浏览模式真能确保你的数据安全吗?

      济宁运河畔网版权与免责声明:

      ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
      ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
      ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

      • 全网热点
      • 健康
      • 教育
      • 新闻
      • 美食