设为首页】 【加入收藏】 【网站地图】 【商品折扣
娱乐一生 娱乐明星
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
 
首页  |  安全动态  |  漏洞分析  |  黑客教程  |  破解教程  |  病毒技术  |  WINDOWS视窗技术  |  DDOS技术  |  安全防护  |  漏洞快递  |  系统防护
当前位置:首页 >> 漏洞快递 >> Oracle Portal calendar.j 多个HTTP响应拆分漏洞

Oracle Portal calendar.j 多个HTTP响应拆分漏洞 -

受影响系统:

 Oracle Portal 10g

描述:BUGTRAQ ID: 21686
CVE(CAN) ID: CVE-2006-6697

Oracle Portal是预先进行过集成的即装即用的门户解决方案。

Oracle Portal响应数据的处理上存在拆分漏洞,远程攻击者可能利用此漏洞在用户机器上执行恶意脚本。

Oracle Portal的/weba /j /calendar.j 文件没有正确过滤enc参数的输入,允许攻击者在请求响应中注入任意HTTP头,通过enc参数中的CRLF序列执行HTTP响应拆分攻击,导致执行恶意脚本代码。

<*来源:putosoft softputo (hasecorp@hotmail.com
 
 链接:http:secunia.com/advisories/23461/
 http:marc.theaimsgroup.com/?l=full-disclosure&am m=116664018702238&am w=2
*>

测试方法:


http:www.example.com/weba /j /calendar.j ?enc=iso-8859-1%0d%0aContent-length=12%0d%0a%0d%0a%3Cscript%3Ealert('hi')%3C/script%3E

建议:厂商补丁:

Oracle
------
目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商的主页以获取最新版本:

http://www.leftworld.net/xinwen/show/http:www.oracle.com



 

娱乐图摘

更多 >>

靓丽清纯美女meimei

美女私房全裸照
导演劝女演员脱衣服(视频)

大胆火辣人体艺术写真(图)

黑丝妹妹热辣诱惑-丝袜美女妹妹

PLMM 漂亮妹妹图集-妹妹图库

全球美女图库-美女集中营

52MM 我爱漂亮妹妹-制服妹妹诱惑

图王图库-世界美女明星图片资料库
美女写真集锦

激情两性-解密性生活
浴室MM湿身内衣诱惑
邻家小妹洗澡被偷拍(视频)

热点文章

更多

· Conti FTP不安全默认帐号及目录遍历漏洞
· ColdFusion MX 6.1 Updater文件泄露漏
· Enterasys Networks NetSight多个远
· GNUBoard PHP远程注入漏洞
· php-Calendar远程任意命令执行漏洞
· MySQL出现新bug,黑客有机可乘
· Lingo VoIP ATA/UTStarcom iAN-0
· McAfee e-Busine  Server无效
· Microsoft Windows GDI内核本地权限提升漏
· AtomixMP3 M3U/PLS播放列表解析缓冲区溢出漏洞

热点文章

更多