不受影响系统:
Apache Group Tomcat 6.0.18
Apache Group Tomcat 5.5.27
Apache Group Tomcat 4.1.38
描述:
Apache Tomcat是一个流行的开放源码的JSP应用服务器程序。
Tomcat在使用RequestDispatcher时删除查询字符串之前会规则化目标路径,远程攻击者可以通过向Apache Tomcat服务器提交包含有特制请求参数的请求访问访问受限制的内容,或在WEB-INF目录下锁定受限制的内容。
厂商补丁:
Apache Group
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://mirror.atlanticmetro.net/apache/tomcat/tomcat-6/v6.0.18/bin/apache-tomcat-6.0.18.tar.gz