久久久久久久91精品免费观看|天堂视频在线|在线最新韩国理伦片r级|男女做a视频|香蕉草草久在视频在线播放

企業與個人網絡營銷一站式服務商
網站建設 / SEO優化排名 / 小程序開發 / OA
0731-88571521
136-3748-2004
IIS下ASP目錄漏洞和IIS分號漏洞(;)的臨時解決方法 防止asp加分號上傳jpg文件被當成asp運行
信息來源:斌網網絡安全組   發布時間:2010-6-25   瀏覽:
只要一個文件有(.asp)后面再帶上分號(;)后面再帶上一個隨意字符加上擴展名如(cao.asp;ca.jpg)這個文件Windows會當成jpg圖像文件,但是這種文件在IIS中會被當成asp運行
 
把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態,做過的不用安裝了

 

或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規則也行!這樣就能防止這兩個IIS漏洞了,是要這兩條規則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會應用到所有網站,這樣會防護所有網站不受漏洞攻擊。




我們再說一下這個漏洞(下圖),只要一個文件有(.asp)后面再帶上分號(;)后面再帶上一個隨意字符加上擴展名如(cao.asp;ca.jpg)這個文件Windows會當成jpg圖像文件,但是這種文件在IIS中會被當成asp運行,(cao.asp;ca.jpg)這個文件IIS會識別成(cao.asp),分號以后的東西忽略了- -。所以說(cao.asp;.jpg)這樣的文件名也行!

補丁包里面有一個圖片,把法放到各個站點下面,如果有人利用這個漏洞的話!會看到這張圖片!

原理:在Windows中要搜索多個文件是使用分號(;)進行分割的,如果這個文件本身帶有分號怎么?- -。哈哈系統就不能搜索這種文件的!下圖,明明有這個h.asp;kk.jpg這個文件,在Windows搜索中會被當成h.asp和kk.jpg這兩個文件來搜索,這是Windows的一個設計不當,應該說不應該讓分號(;)做文件名的!

但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會被當成asp運行!如果這些映射沒有刪除都會被利用,用上面的方法這些都會變得安全!



下圖是ASP目錄漏洞,只要目錄名為xxxx.asp這個目錄下面的所有文件都會被當成asp文件運行。這是asp目錄漏洞

如果無法加載,請給予IIS_Rewrite文件夾network和network service只讀權限!




上一條: 服務器添加隱藏賬號和檢查刪除隱藏賬號的方法
下一條: 網站被植入代碼 批量清除過濾惡意代碼的工具
案例鑒賞
多年的網站建設經驗,斌網網絡不斷提升技術設計服務水平,迎合搜索引擎優化規則
法律法規
多年的網站建設經驗,網至普不斷提升技術設計服務水平,迎合搜索引擎優化規則
長沙私人做網站    長沙做網站    深圳網站建設    株洲做網站    東莞做網站    湖南大拇指養豬設備    株洲做網站    
版權所有 © 長沙市天心區斌網網絡技術服務部    湘公網安備 43010302000270號  統一社會信用代碼:92430103MA4LAMB24R  網站ICP備案號:湘ICP備13006070號-2