最新公告
  网络离人们的生活越来近,网络的安全就越来越显的重要。为了让大家都有一个安全的网络环境,我们将全心全意为广大用户服务,各界领导、朋友对网站发展有何建议良策,请与本网站联系!
    
 
 友情链接
· 北京市公安局信息网络安全网
· 成都市公安局公众网
· 重庆公安网
· 深圳市公安局
· 广州市公安网
· 武汉市公安局
· 青岛市公安局
· 湖北荆州市公安局
 

当前位置:>> 首页 >> 警方提示
 

Google搜索工具ProxyStyleSheet多个远程安全漏洞


http://net110.hengshui.com   2005年11月23日14:02:00 信息源:瑞星编译

   

      

受影响系统:
Google Search Appliance
Google Mini Search Appliance

详细描述:

Google搜索工具是一款大型的企业级硬件搜索工具。Google搜索工具的搜索界面使用proxystylesheet表单变量判断应对搜索结果应用何种样式表。这个变量可以是本地文件名或HTTP URL。

Google搜索工具在处理proxystylesheet变量时存在多个安全漏洞,远程攻击者可能利用这些漏洞非授权获取系统信息或执行任意Javascript代码。

攻击者可以向proxystylesheet变量提供一段恶意的Javascript代码,这样工具就会根据该名称查找本地文件,并显示包含有Javascript代码的错误消息。

攻击者可以通过使用样式表目录的相对路径来判断系统中是否存在任意文件,从服务器返回的错误消息会泄漏是否提供了有效的路径。这个漏洞可用于判断底层操作系统和kernel版本。

由于从服务器返回的开放端口和关闭端口错误消息不同,攻击者可以通过请求执行目标系统及该系统上个别端口的HTTP URL来执行基本的端口扫描。

攻击者可以通过创建恶意的XSLT样式表并在proxystylesheet参数中指定到这个样式表的URL来执行跨站脚本攻击。搜索工具会下载样式表并向执行搜索的用户提交恶意的Javascript。

攻击者可以通过创建恶意的XSLT样式表在搜索工具上执行任意Java类方法,导致可以以非特权用户权限执行系统命令。如果结合有漏洞的kernel版本,就可能导致远程root shell。

        

           

 
版权所有 © 衡水市公安局公共信息网络安全监督网
网站管理:衡水市公安局网监处
报警电话:0318-2346156 技术支持:衡水热线