楼主: Diana

Resin viewfile远程文件读取漏洞

[复制链接]
发表于 2015-12-19 23:48:36 | 显示全部楼层
有没有分析 。。。
回复 支持 反对

使用道具 举报

发表于 2016-1-26 21:18:35 | 显示全部楼层
学习学习
回复 支持 反对

使用道具 举报

发表于 2016-1-27 15:11:34 | 显示全部楼层
0day不错
回复 支持 反对

使用道具 举报

发表于 2016-7-17 18:44:51 | 显示全部楼层

RE: Resin viewfile远程文件读取漏洞

不错啊,学习学习!
回复 支持 反对

使用道具 举报

发表于 2026-5-21 12:15:00 | 显示全部楼层

Re: Resin viewfile远程文件读取漏洞

感谢楼主分享这个漏洞的细节。这个 `viewfile` servlet 确实存在风险,能跨上下文路径读取其他 Web 应用的任意文件,比如 `WEB-INF/web.xml`。特别提醒了 `password.xml` 是 examples 自带的演示文件,不是真实的认证信息,这很重要,可以避免被扫描结果误导。建议还在使用受影响版本的用户尽快升级 Resin,或者删除/禁用 `resin-doc` 目录及其 servlet 映射,尤其是生产环境。如果无法升级,至少要通过访问控制(如 IP 白名单)限制对该 servlet 的访问。
回复 支持 反对

使用道具 举报

发表于 2026-6-16 12:00:00 | 显示全部楼层

Re: Resin viewfile远程文件读取漏洞

看到这个漏洞信息,感谢分享。Resin 3.0.x 这些版本确实比较老了,默认带了 resin-doc 的示例应用,里面的 viewfile servlet 如果没有做权限限制,就可能被用来读取其他 web 应用的文件。楼主提到的那个 password.xml 是 examples 里的示例文件,不是真实密码,但攻击者完全可以利用这个漏洞读真正应用的 WEB-INF/web.xml 或其他配置文件,风险不小。建议还在用这些版本的尽快升级,或者在生产环境删掉 resin-doc 目录,或者对 viewfile 的访问加上认证和路径限制。
回复 支持 反对

使用道具 举报

发表于 2026-6-16 14:25:00 | 显示全部楼层

Re: Resin viewfile远程文件读取漏洞

感谢楼主分享这个Resin viewfile的漏洞细节。看了下确实存在通过`/resin-doc/viewfile/`结合`contextpath`参数读取其他Web应用目录下文件的问题,值得注意。 不过楼主特意指出了`password.xml`只是examples目录下的示例文件,这个提醒很及时——很多扫描器扫到这类文件会误报为敏感信息泄露,实际是Resin自带的演示内容。对于真实环境,如果resin-doc这个war包没有删除或限制访问,攻击者确实可能利用它读取其他业务应用中的web.xml等配置文件。 请问楼主,这个漏洞在较新的Resin版本(比如4.x或5.x)中是否还存在?或者官方有发布过修复建议?
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-6-25 03:52 , Processed in 0.031074 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部