渗透测试公司发现ColdFusion管理页漏洞

英国伦敦渗透测试公司ProCheckUp在Adobe公司的ColdFusion编程语言中发现了一个漏洞,该漏洞使成千上万个公司面临着攻击的威胁。

创新互联专业提供成都主机托管四川主机托管成都服务器托管四川服务器托管,支持按月付款!我们的承诺:贵族品质、平民价格,机房位于中国电信/网通/移动机房,四川电信科技城机房服务有保障!

ProCheckUp公司的研究员通过利用在ColdFusion Administrator(ColdFusion服务器的管理项目)中发现的目录遍历(directory traversal)和文件检索漏洞,能够从正在运行ColdFusion的服务器上访问文件(包括用户名和密码)。不需要知道管理密码,标准的Web浏览器就可被用来执行该攻击。

ProCheckUp管理经理Richard Brain说攻击者能够利用该漏洞来从服务器上窃取文件,获得安全领域的访问权限,甚至能够修改文件内容,或关闭网站或应用程序。

据Adobe官方网站的报道,美国银行、JPMorgan Chase公司、美国联邦储备银行、美国参议院以及赛门铁克和迈克菲公司都采用了ColdFusion。

Brain说他的研究显示大概有一千万到两千万个网站是使用ColdFusion编写的,并配备使用ColdFusion管理页面。Brain说,“根据我们的调查,35%到40%使用ColdFusion的公司都暴露了其管理页面,导致了其他人能够读取文件服务器上的文件。”

ProCheckUp在今年四月向Adobe报告了该漏洞,Adobe公司在8月10日发布了补丁。Procheckup已经发布了关于这个漏洞的安全咨文,并将在7天后发布实际的利用代码,使管理员能够应用该补丁。

但Brain警告说Adobe的补丁适用于ColdFusion 8和9,大多数用户仍然在使用ColdFusion 5、6和7,针对这几个版本的补丁还未发布。

“这是一个很大的漏洞,如果这个漏洞被利用,这将导致一千万到两千万个网站受到损害。”Brain说,“我建议使用ColdFusion 7及以下版本的用户禁止访问ColdFusion管理员目录功能。这就意味着要改变Web服务器控制台设置,以防止用户对CFIDE的访问。 ”

文章名称:渗透测试公司发现ColdFusion管理页漏洞
链接地址:http://www.shufengxianlan.com/qtweb/news19/307169.html

网站建设、网络推广公司-创新互联,是专注品牌与效果的网站制作,网络营销seo公司;服务项目有等

广告

声明:本网站发布的内容(图片、视频和文字)以用户投稿、用户转载内容为主,如果涉及侵权请尽快告知,我们将会在第一时间删除。文章观点不代表本网站立场,如需处理请联系客服。电话:028-86922220;邮箱:631063699@qq.com。内容未经允许不得转载,或转载时需注明来源: 创新互联