IBM WebSphere源代码暴露漏洞

bugtraq id 1500
class Access Validation Error
cve GENERIC-MAP-NOMATCH
remote Yes
local Yes
published July 24, 2000
updated July 24, 2000
vulnerable IBM Websphere Application Server 3.0.21
- Sun Solaris 8.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
IBM Websphere Application Server 3.0
- Sun Solaris 8.0
- Novell Netware 5.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3
IBM Websphere Application Server 2.0
- Sun Solaris 8.0
- Novell Netware 5.0
- Microsoft Windows NT 4.0
- Linux kernel 2.3.x
- IBM AIX 4.3

Certain versions of the IBM WebSphere application server ship with a vulnerability which allows malicious users to view the source of any document which resides in the web document root directory.

This is possible via a flaw which allows a default servlet (different servlets are used to parse different types of content, JHTML, HTMl, JSP, etc.) This default servlet will display the document/page without parsing/compiling it hence allowing the code to be viewed by the end user. JAVA天堂

The Foundstone, Inc. advisory which covered this problem detailed the following method of verifying the vulnerability - full text of this advisory is available in the "Credit" section of this entry:

"It is easy to verify this vulnerability for a given system. Prefixing the path to web pages with "/servlet/file/" in the URL causes the file to be displayed without being
parsed or compiled. For example if the URL for a file "login.jsp" is:

http://site.running.websphere/login.jsp

then accessing

http://site.running.websphere/servlet/file/login.jsp

would cause the unparsed contents of the file to show up in the web browser."

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
IBM WebSphere是一个基于Java的应用程序服务器,提供了许多功能和服务来支持企业级应用程序的开发和部署。数据源是WebSphere用于连接和管理数据库的组件之一,它允许应用程序从数据库中获取和更新数据。 在IBM WebSphere中,数据源可以配置为自动提交或手动提交模式。自动提交模式是默认的模式,它意味着每次执行SQL语句后,WebSphere会自动将更改提交到数据库中。这意味着事务会自动提交,不需要开发人员显式地进行提交操作。 然而,有些应用程序可能需要更细粒度地控制事务的提交。在这种情况下,开发人员可以将数据源配置为关闭自动提交。关闭自动提交模式意味着每次执行SQL语句后,事务并不立即提交,而是等待开发人员进行提交操作。 关闭自动提交模式可以提供更好的事务控制,尤其在需要进行多个相关数据库操作的情况下。开发人员可以将一系列数据库操作放在一个事务中,并在适当的时候进行提交,以确保数据的一致性和完整性。如果在事务中的任何一个操作失败,可以回滚事务,以恢复到修改前的状态。 为了关闭自动提交模式,开发人员需要在WebSphere配置文件中进行设置。具体的配置过程可以参考IBM WebSphere的官方文档或相关的教程。 总之,IBM WebSphere提供了数据源配置选项,可以关闭自动提交模式,实现更细粒度的事务控制。这样能够确保数据的一致性和完整性,在相关的数据库操作失败时可以进行回滚操作。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值