Keene Digital Media Server是一款基于WEB的共享照片,音乐和文件的服务程序。 Keene Digital Media Server不正确过滤用户提交的URI输入,远程攻击者可以利用这个漏洞以WEB进程权限查看文件内容,造成敏感信息泄露。 攻击者可以提交类似如下的请求造成目录遍历问题,以WEB权限查看文件内容: http://127.0.0.1:8080/dms/%2e%2e/ %2e%2e/dmscore.db 远程验证用户也可以通过输入如下URL执行管理功能: http://127.0.0.1:8080/dms/adminusers.kspx 另外'\Program Files\Keene Software\Digital Media Server\dmscore.db'包含用户名和密码,本地用户可以获得敏感信息。
Keene Digital Media Server是一款基于WEB的共享照片,音乐和文件的服务程序。 Keene Digital Media Server不正确过滤用户提交的URI输入,远程攻击者可以利用这个漏洞以WEB进程权限查看文件内容,造成敏感信息泄露。 攻击者可以提交类似如下的请求造成目录遍历问题,以WEB权限查看文件内容: http://127.0.0.1:8080/dms/%2e%2e/ %2e%2e/dmscore.db 远程验证用户也可以通过输入如下URL执行管理功能: http://127.0.0.1:8080/dms/adminusers.kspx 另外'\Program Files\Keene Software\Digital Media Server\dmscore.db'包含用户名和密码,本地用户可以获得敏感信息。