Novell NetWare Web Server 2.x自带了一个用BASIC写的CGI程序convert.bas。 convert.bas脚本允许提交一个文件名和变量作为它的参数,远程攻击者可以使用\"../../\"就可以遍历目录,访问任意文件。文件访问可能会限制在SYS:卷里。
Novell NetWare Web Server 2.x自带了一个用BASIC写的CGI程序convert.bas。 convert.bas脚本允许提交一个文件名和变量作为它的参数,远程攻击者可以使用\"../../\"就可以遍历目录,访问任意文件。文件访问可能会限制在SYS:卷里。