QooxDoo是一个全面和创新的AJAX应用程序框架。 在eyeOS 2.2,2.3及其他产品中使用的QooxDoo 1.3及其他版本中存在目录遍历漏洞。向framework/source/resource/qx/test/part/delay.php中输入的file参数还没有经过正确验证就被用于显示文件,远程攻击者可以借助file参数中的“..\\%2f”序列,读取任意文件。
QooxDoo是一个全面和创新的AJAX应用程序框架。 在eyeOS 2.2,2.3及其他产品中使用的QooxDoo 1.3及其他版本中存在目录遍历漏洞。向framework/source/resource/qx/test/part/delay.php中输入的file参数还没有经过正确验证就被用于显示文件,远程攻击者可以借助file参数中的“..\\%2f”序列,读取任意文件。