ColdFusion on IIS cfm/dbm 诊断错误路径泄露

medium Nessus 插件 ID 11393

语言:

简介

远程 Web 服务器上运行的应用程序受到路径泄露漏洞的影响。

描述

通过请求以 .dbm 结尾(比如以 nul.dbm 结尾)的 MS-DOS 设备,可能导致远程 Web 服务器向其 Web 根用户泄露物理路径。

解决方案

供应商建议打开“检查文件是否存在”:

Windows 2000:
1. 打开管理控制台 2. 单击“Internet Information Services” 3. 右键单击该网站并选择“属性” 4. 选择“主目录” 5. 单击“配置” 6. 选择“.cfm” 7. 单击“编辑” 8. 确保选中“检查文件是否存在” 9. 对“.dbm”执行相同操作

另见

http://www.nessus.org/u?3991a459

插件详情

严重性: Medium

ID: 11393

文件名: ColdFusion_path_disclosure.nasl

版本: 1.28

类型: remote

系列: CGI abuses

发布时间: 2003/3/15

最近更新时间: 2024/6/5

支持的传感器: Nessus

风险信息

VPR

风险因素: Low

分数: 1.4

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 4.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:allaire:coldfusion_server

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: No exploit is required

漏洞发布日期: 2002/4/18

参考资料信息

CVE: CVE-2002-0576

BID: 4542