当前位置:首页 » 软件开发
开发技术指南» 文章正文
    引言: 涉及程序: BEA WebLogic Server and Express 5.1.x/4.5x/4.0x/3.1.8 描述: BEA WebLogic 暴露源代码漏洞 详细: 受影响版本所有系统上的BEA WebLogic Enterprise 5.1.x BEA WebLogi...
 

 

 ·如何防止ie缓存jsp文件    »显示摘要«
    摘要: 1, 使用java提供的方法,在jsp或者servlet中都可以 <% response.setheader("pragma","no-cache"); response.setheader("cache-control","no-cache"); response.setdateheader("expires", 0); %> 2, 使用html标记,如下面: <head&g......
    摘要: 涉及程序: tomcat 3.1 描述: tomcat 3.1 存在暴露网站路径问题 详细: tomcat 3.1 是在 apache 软件环境下开发的一个支持 jsp 1.1 和 servlets 2.2 的软件。它存在一个安全问题当发送一个不存在的 jsp 请求时会暴露网站上网页的全路径:举例: http://narco.guerrilla.sucks.co:8080/anyt......


BEA WebLogic 暴露源代码漏洞
上一页   ...

因此如果 url 中的文件路径开头为 "/file/" , 将会引致 weblogic 调用默认的 servlet, 那将会使网页未加分析与编译而直接显示.

只要在想看的文件原来的 url 路径之前加入 "/file/" 就会让文件未经分析与编译,直接暴露源代码.如: 【程序编程相关:在JSP中编写你的第一个Tag

论证: 【推荐阅读:JSP的九种基本内置组件简介

那么只要访问 【扩展信息:在JSP中使用JavaMail

http://site.running.weblogic/login.jsp

http://site.running.weblogic/file/login.jsp

就会在 web 浏览器里看到文件的内容.

以下是使用方法:

1. 通过强制使用 ssiservlet 查看未分析的页面 :

----------------------------------------------------------

服务器站点通过 weblogic 中的 ssiservlet 处理页面,它在 weblogic.properties 文件中注册以下信息:

weblogic.httpd.register.*.shtml=

weblogic.servlet.serversideincludeservlet

通过 url 使用 ssiservlet 自动处理通配符 (*) .因此 如果文件路径开头为 /*.shtml/,将强制文件由 ssiservlet 处理.如果使用其它文件类型如 .jsp 与 .jhtml, 就能查看未分析的 jsp 与 jhtml 代码.举例:

http://www.xxx.com/*.shtml/login.jsp

2. 通过强制使用 fileservlet 查看未分析的页面 :

-----------------------------------------------------------

weblogic 使用 fileservlet 配置 consolehelp servlet ,在 weblogic.properties 文件的以下内容可得知:

# for console help. do not modify.

weblogic.httpd.register.consolehelp=

weblogic.servlet.fileservlet

weblogic.httpd.initargs.consolehelp=\

defaultfilename=/weblogic/admin/help/nocontent.html

weblogic.allow.execute.weblogic.servlet.consolehelp=everyone


...   下一页
    摘要: 涉及程序: servletexec 描述: 在http请求中添加特殊字符导致暴露jsp源代码文件 详细: unify ewave servletexec 是一个 java/java servlet 引擎插件,主要用于 web 服务器,例如:microsoft iis, apache, netscape enterprise 服务器等等。 当一个 http 请求中添加下列字符之一,s......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE