Apache Tomcat 'allowLinking'接受URI空字节信息泄露漏洞

情报来源:CNNVD

发布时间:2007-04-10

基本信息
  • 漏洞ID:1196649
  • 漏洞类型:信息泄露
  • 发布日期:2007-04-10
  • 更新时间:2008-03-27
  • CVE编号: CVE-2005-4836
  • CNNVD-ID:CNNVD-200512-735
  • 漏洞平台: N/A
  • CVSS评分:7.8
漏洞来源

<a href="https://www.securityfocus.com/bid/28483" target="_blank">https://www.securityfocus.com/bid/28483</a><br/> <a href="http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200512-735" target="_blank">http://www.cnnvd.org.cn/web/xxk/ldxqById.tag?CNNVD=CNNVD-200512-735</a><br/>

漏洞详情

ApacheTomcat4.1.15及其后续版本中的HTTP/1.1connector在配置了allowLinking时并未在URL中注入空字节,因此,远程攻击者可以读取JSP源文件并获取敏感信息。

参考资料


来源:tomcat.apache.org
链接:http://tomcat.apache.org/security-4.html
来源:BID
名称:28483
链接:http://www.securityfocus.com/bid/28483