ITPUB??ì3
12月微软Hyper-V虚拟化沙龙主题征集
ITPUB论坛 » Oracle Fusion中间件 » Oracle 9iAS OracleJSP 泄漏JSP文件信息漏洞

标题: Oracle 9iAS OracleJSP 泄漏JSP文件信息漏洞
离线 cabala
初级会员



精华贴数 0
个人空间 0
技术积分 57 (25496)
社区积分 21 (7499)
注册日期 2002-12-3
论坛徽章:1
生肖徽章2007版:马     
      

发表于 2004-9-22 12:06 
Oracle 9iAS OracleJSP 泄漏JSP文件信息漏洞

发布日期: 2002-2-6

更新日期: 2002-2-10

受影响的系统:
Oracle Oracle9i 9.0
Oracle Oracle9i 9.0.1
Oracle Oracle 9i Application Server

描述:
BUGTRAQ ID: 4034

Oracle 9iAS(Application Server)的web服务使用的是Apache web Server,它提供了多种应用环境,包括SOAP, PL/SQL, XSQL 以及JSP。

Oracle 9iAS的OracleJSP环境中存在一个安全问题,允许远程攻击者获取翻译后的JSP页面的源代码。另外一个问题允许攻击者获取globals.jsa文件的内容。

当用户向运行OracleJSP的服务器请求一个JSP页面时,该JSP页面会首先被翻译,然后编译、执行,并将执行结果返回给客户端。在此过程中,三个临时文件会被创建。如果请求的JSP页面为“foo.jsp”,那三个临时文件就是:

_foo$__jsp_StaticText.class
_foo.class
_foo.java

它们会被保存在“/_pages”目录下。如果foo.jsp保存在子目录“bar”下,则上述临时文件会保存在“/_pages/_bar”下。由于翻译后的.java文件中包含JSP源代码,而这些文件又都可以直接通过WEB接口访问,攻击者就可能获取一些敏感信息,例如Oracle数据库的用户名和口令。

另外,如果JSP应用程序使用globals.jsa文件来保存全局设置,攻击者也可以直接访问该文件并获取其内容,如果其中包含一些敏感信息,也同样可能导致较严重的安全问题。

<来源:"NGSSoftware Insight Security Research" (nisr@nextgenss.com)
链接:http://archives.neohapsis.com/archives/bugtraq/2002-02/0008.html
http://www.nextgenss.com/advisories/orajsp.txt
*>

建议:

临时解决方案: 如果您不能立刻安装补丁或者升级,NSFOCUS建议您采取以下措施以降低威胁:

* 在边界防火墙或者主机防火墙上限制不可信用户对Oracle Apache web server 80/TCP端口的访问。

* 编辑$ORACLE_HOME$/apache/apache/conf/httpd.conf文件:
为了阻止访问globals.jsa文件,增加下列语句:


Order allow,deny
Deny from all


为了阻止访问.java文件,增加下列语句:


Order deny,allow
Deny from all


如果JSP文件保存在一个别名目录中(例如不是在"htdocs"的子目录下),那么您必须增加下列语句:


Order deny,allow
Deny from all


上面的“dirname”是别名目录的目录名。

厂商解决方案:

Oracle已经为此漏洞提供了相应补丁程序,NSFOCUS建议您随时关注厂商主页以获取相关补丁:
http://metalink.oracle.com


只看该作者    顶部
离线 wzy25
黑骑士



精华贴数 34
个人空间 0
技术积分 32982 (24)
社区积分 565 (1341)
注册日期 2001-12-14
论坛徽章:31
现任管理团队成员ITPUB元老管理团队2007贡献徽章参与2007年甲骨文全球大会(中国上海)纪念月度精华徽章ITPUB北京香山2007年会纪念徽章
管理团队2006纪念徽章会员2007贡献徽章会员2006贡献徽章授权会员2008年新春纪念徽章生肖徽章2007版:鸡

发表于 2004-9-23 10:47 
不错


__________________
wrong_x@hotmail.com
http://wzy25.itpub.net
提供保险核心业务系统咨询,评估业务。提供上海北京及北京周边地区oracle db,oracle as,weblogic技术支持,培训
只看该作者    顶部
离线 itpubkumao
中级会员


来自 上海
精华贴数 0
个人空间 0
技术积分 2038 (806)
社区积分 1825 (675)
注册日期 2007-7-8
论坛徽章:11
生肖徽章2007版:蛇生肖徽章2007版:龙生肖徽章2007版:狗生肖徽章2007版:马生肖徽章2007版:鸡生肖徽章2007版:虎
生肖徽章2007版:兔生肖徽章2007版:鼠生肖徽章2007版:猴生肖徽章2007版:牛  

发表于 2007-9-7 18:30 
*** 作者被禁止或删除 内容自动屏蔽 ***
 
    

相关内容


CopyRight 1999-2006 itpub.net All Right Reserved.
北京皓辰广域网络信息技术有限公司. 版权所有
E-mail:Webmaster@itpub.net
京ICP证:010037号 联系我们 法律顾问