警惕使用afterlogic webmail 有漏洞
发表于 : 2016年3月16日, 17:13
AfterLogic WebMail Pro的案例:
根据自己的域名访问这个地址,会看到数据库密码。
在没有解决漏洞的情况下,建议下架。
漏洞参考:
http://www.wooyun.org/bugs/wooyun-2015-0128600
apache 修复方法:
mail 根目录 新建inc_settings_path.php
放入代码:
$dataPath = 这里测试了下,填写绝对地址有效。
然后我还修改了 data下的.htaccess 修改为:
上面的意思是这个data的目录改变了,别人不能访问到。
根据自己的域名访问这个地址,会看到数据库密码。
代码: 全选
http://**.**.**.**/data/settings/settings.xml漏洞参考:
http://www.wooyun.org/bugs/wooyun-2015-0128600
apache 修复方法:
mail 根目录 新建inc_settings_path.php
放入代码:
代码: 全选
<?php
$dataPath = '/new/location/of/data';然后我还修改了 data下的.htaccess 修改为:
代码: 全选
location ^~ /data {
deny all;
}