操作系统  办公  实用知识  设计  开发  WEB开发  移动开发  数据库  软件工程  网管  安全  管理  信息化  答疑  渠道 

Escapade 脚本引擎XSS漏洞和路径泄露

2003-10-26 网友评论 0 条 点击进入论坛

涉及程序
Escapade
 
描述
Escapade 脚本引擎 XSS 漏洞和路径泄露
 
详细
Escapade,或短 ESP,是一种服务器端脚本语言,提供后台数据库内容界面。由于是专门从该数据创建动态信息而设计的,Escapade 可以用来产生任何一种文档如:HTML,XML,text 等等。服务端脚本并不是新的概念,ESP 是一种突破性的产品,使程序可以轻松访问web 网页数据库中的数据,而无需使用 ASP或复杂的后台 Perl 或 PHP 脚本。

可在方法变量中注入 XSS 脚本,如:
http://www.site.com/cgi-bin/esp?PAGE=

可向 Escapade 的许多变量提交畸形的 http 请求来触发错误,错误消息结果会泄露潜在的敏感安装路径信息给远程攻击者。
如:
http://www.site.com/cgi-bin/esp?PAGE=!@#$% 
  
解决方案
目前厂商未公布该缺陷补丁,请用户及时关注厂商站点:http://www.escapade.org/

已有 0 位对此文章感兴趣的网友发布了看法    
我来评两句 登录邮箱: 密码:
  匿名发表
今日推荐
技术文库(共有 46473 篇文章)
操作系统
办公软件
实用知识
网络管理
软件开发
WEB开发
软件工程
数据库
设计在线
信息安全
行业信息化
管理信息化
重点推荐
电子杂志订阅
点击电子杂志名称查看样刊
输入E-mail地址即可订阅
E-mail