Окошко, окошко, повернись к ядру задом, а ко мне дружественным интерфейсом!
Перлодром. Компьютеры.
- Компонент программы Mathematica раскрывает содержимое жесткого диска -
Oxygen3 24h-365d, Panda Software
www.pandasoftware.com www.viruslab.ru
Мадрид, 19 июня 2002 г. - По сообщениям SecurityFocus, CGI компонент программы
Mathematica позволяет злоумышленнику получить доступ к информации на жестком
диске пользователя:
http://online.securityfocus.com/bid/5035
Mathematica разработана компанией Wolfram Research и является одной из самых
распространенных программ в кругах научной общественности для проведения технических
расчетов. В состав приложения входит компонент webMathematica, написанный на
языке Java, который позволяет включать содержимое Mathematica в веб-среду. Компонент
включает в себя CGI программы, генерирующие ответы и изображения, основанные
на введенных пользователем данных.
Программа стала популярной среди ученых благодаря возможности экспорта данных
в веб-окружение и удобному просмотру произведенных расчетов. Тем не менее, дыра
в MSP CGI программе означает, что параметр имени файла был установлен некорректно.
Введя "./" последовательность символов, злоумышленник может выйти из корневого
веб-каталога и получить доступ к любому системному файлу.