您的位置:首页 > 文档 > 网络安全 >
 文章分类 

Red Hat Linux Apache 远程列举用户名漏洞


创建:2005-11-07 00:00:00
作者:Unlinux
来自: http://www.Unlinux.com

Red Hat Linux Apache 远程列举用户名漏洞

受影响的系统: RedHat Linux 7.0

描述:
--------------------------------------------------------------------------------

BUGTRAQ ID: 3335

随同Red Hat Linux 7.0一起发布的Apache存在一个配置错误,导致远程攻击者可能列
举该主机上存在的用户。

如果远程攻击者发送一个如下请求的话,
http://www.example.com/~
那么一般会有以下三种情况:

1.如果用户存在,并且配置好了自己的个人主页,那么服务器返回该用户的首页。
2.如果用户存在,但是还没有配置自己的个人主页,那么服务器返回:
"You don't have permission to access /~username on this server."
3.如果用户不存在,那么服务器返回:
"The requested URL /~username was not found on this server."

利用不同情况返回不同错误信息,导致远程攻击者可能列举主机用户名。

<*来源:Alexander A. Kelner (akson@tts.debryansk.ru)
参考:
http://archives.neohapsis.com/archives/bugtraq/2001-09/0111.html
*>




--------------------------------------------------------------------------------
建议:
我们建议你安装补丁程序之前,采用如下临时解决方法:

1.关闭缺省打开的“UserDir”选项
% echo 'UserDir Disabled' >> /var/www/conf/httpd.conf

2.替换路径名URL
% echo 'ErrorDocument 404 http://localhost/sample.html' >>
/var/www/conf/httpd.conf
% echo 'ErrorDocument 403 http://localhost/sample.html' >>
/var/www/conf/httpd.conf
% sudo apachectl restart

厂商补丁:

目前厂商还没有提供补丁或者升级程序,我们建议使用此软件的用户随时关注厂商
的主页以获取最新版本:
http://www.redhat.com



转载自:http://www.unlinux.com/doc/security/20051107/8305.html

评论】 【加入收藏夹】 【 】 【打印】 【关闭
 *  请尊重我们的劳动,转载请注明出自UnLinux.Com及作者名 * 

※ 相关链接
 ·在Redhat 7.2下架设vpn的经历  (2005-10-28 00:34:16)
 ·redhat 7.2下面配置VPN客户端理论联系实际!  (2005-10-28 00:34:16)
 ·双Linux系统安装:Redhat+Debian  (2005-10-28 00:34:15)
 ·SONY笔记本SR19GT安装RedHat9.0  (2005-10-28 00:08:46)
 ·终于解决了我的 intel ham 5628D-L-A芯片的猫在redhat 8.0下安装的问题  (2005-10-28 00:08:46)
 ·一个linux菜鸟在redhat7.3下驱动ac97的经历  (2005-10-28 00:08:36)
 ·redhat 9 如何配置红外线/串口数据线/蓝牙/PCMCIA GPRS数据卡  (2005-10-28 00:08:36)
 ·redhat测试版fedora安装nvidia驱动记  (2005-10-28 00:08:36)
 ·在mandrake和redhat下安装Alcatel usb adsl modem  (2005-10-28 00:08:24)
 ·K7N2G的nforce2 芯片组 redhat9 安装实例  (2005-10-28 00:08:09)

Copyright © 2005 UnLinux.Com All Rights Reserved