新客网WWW.XKER.COM:致力做中国最专业的网络学院!
学院: 操作系统 - 网络应用 - 服务器 - 网络安全 - 工具软件 - 办公软件 - Web开发 - 数据库 - 网页设计 - 图形图像 - 媒体动画 - 硬件学堂 - 存储频道 - QQ专区
您的位置:首页 > 新闻中心 > 安全资讯 > 正文:Subversion存在客户端远程目录遍历漏洞

Subversion存在客户端远程目录遍历漏洞

新客网 XKER.COM 2007-09-18 来源: 绿盟科技 收藏本文

发布日期:2007-08-28

更新日期:2007-08-29

受影响系统:

Subversion Subversion <= 1.4.4

TortoiseSVN TortoiseSVN < 1.4.5

不受影响系统:

Subversion Subversion 1.4.5

TortoiseSVN TortoiseSVN 1.4.5

描述:

--------------------------------------------------------------------------------

BUGTRAQ ID: 25468

CVE(CAN) ID: CVE-2007-3846

Subversion是一款开放源码的多用户版本控制系统,支持非ASCII 文本和二进制数据。

Subversion在处理文件路径时存在目录遍历漏洞,远程攻击者可能利用此漏洞在用户系统上的任意位置创建文件。

Subversion客户端在checkout期间没有验证从服务端所获得的文件名中是否包含有“..\”,这允许在checkout目录之外创建文件。如果用户在没有将“\”用于分隔目录路径的系统上提交了路径中包含有“..\”的文件,则将文件checkout到“\”为目录分隔符的系统上后就会导致在客户端的任意位置创建文件。

<*来源:Christian Grothoff

Nils Durner

链接:http://secunia.com/advisories/26625/

http://subversion.tigris.org/servlets/ReadMsg?list=users&msgNo=69413

http://secunia.com/advisories/26632/

http://tortoisesvn.net/node/291

*>

厂商补丁:

Subversion

----------

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://subversion.tigris.org/downloads/subversion-1.4.5.tar.bz2

TortoiseSVN

-----------

目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://downloads.sourceforge.net/tortoisesvn/TortoiseSVN-1.4.5.10425-win32-svn-1.4.5.msi?modtime=1188133405&big_mirror=0(:李磊)

收藏】 【评论】 【推荐】 【投稿】 【打印】 【关闭
发表评论
要记得去论坛讨论,点击注册新会员匿名评论
评论内容:不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
阅读排行
随机推荐
实用信息推荐