xfocus logo xfocus title
首页 焦点原创 安全文摘 安全工具 安全漏洞 焦点项目 焦点论坛 关于我们
English Version

BB4 Big Brother多个CGI系统漏洞


发布时间:2000-11-24
更新时间:2000-11-24
严重程度:
威胁程度:远程非授权文件存取
错误类型:输入验证错误
利用方式:服务器模式

受影响系统
BB4 Big Brother Network Monitor 1.5d2 and previous
   - Sun Solaris 8.0
   - S.u.S.E. Linux 7.0
   - RedHat Linux 7.0
   - OpenBSD OpenBSD 2.8
   - NetBSD NetBSD 1.4.2
   - MandrakeSoft Linux Mandrake 7.2
   - HP HP-UX 11.11
   - FreeBSD FreeBSD 4.2
详细描述
Big Brother Network Monitor是BB4技术公司提供的监视网络的工具包,其中问题存在于Common Gateway接口工具中,这个由Big Brother Display Server来运行,这个CGI负责了网络操作的一些统计,其可以通过WEB浏览器来进行访问,由于缺少对输入的正确检查,可以导致通过DISPLAY SERVER的CGI来看一些存在的敏感
文件。如下面的一些文件:


bb-hist.sh
bb-histlog.sh
bb-hostsvc.sh
bb-rep.sh
bb-replog.sh
bb-ack.sh

测试代码
http://www.victim.com/cgi-bin/bb-hist.sh?HISTFILE=/home/*

history Mon Nov 20 22:07:25 EST 2000

Error reading history file [adam]

解决方案
下载升级程序:

http://www.bb4.com/download.html

相关信息