edb-id

medium Nessus 插件 ID 39006

简介

远程 Web 服务器受到信息泄露漏洞的影响。

描述

当“/”附加至与符号链接对应的 URL 时,远程主机上运行的 lighttpd 版本会泄露文件的源代码,例如 PHP 脚本。此漏洞只出现在特定的操作系统(已知 FreeBSD、Mac OS X 和低于版本 10 的 Solaris 会受到影响)上,其原因是操作系统本身存在一个错误,在该系统中向指向常规文件的符号链接添加斜杠会返回链接本身。

解决方案

升级版本到 lighttpd 1.4.23 或更高版本。

另见

http://redmine.lighttpd.net/issues/1989

http://www.lighttpd.net/2009/6/19/1-4-23-leaving-the-nest/

插件详情

严重性: Medium

ID: 39006

文件名: lighttpd_trailing_slash.nasl

版本: 1.23

类型: remote

系列: Web Servers

发布时间: 2009/6/3

最近更新时间: 2022/4/11

配置: 启用全面检查

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 4.3

时间分数: 3.6

矢量: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

漏洞信息

CPE: cpe:/a:lighttpd:lighttpd

必需的 KB 项: Host/OS

排除的 KB 项: Settings/disable_cgi_scanning

可利用: true

易利用性: Exploits are available

被 Nessus 利用: true

参考资料信息

BID: 35097