- 49
- 0
- 约1.45千字
- 约 4页
- 2020-06-07 发布于广东
- 举报
近风声似起IIS又暴新的文件解析漏洞,又起网络带一大风波。本文主要根据漏洞的产生分析下原理和解决办法!...早前有暴出一个IIS6.0下文件名解析漏洞,遇到会自动解析成asp文件执行。此漏洞产生在IIS6.0,处理文件夹扩展名出错导致以.asp命名的文件夹后面的文件直接以asp代码执行。所以无论*.asp文件夹后面是什么格式的文件都被当作ASP程序执行。同理可得只要是可执行程序都可以利用此解析。如:在IIS没有删除扩展名的情况下,1.asa/xiaoma.jpg 1.cer/xiaoma.jpg都可以当作asp代码被执行。如图所示:此漏洞主要利用于网站后台上传文件夹可以创建目录。存在的程序主要有动易系统,Fckeditor编辑器。IIS 5.0不存在此漏洞,可能这是IIS 6.0在设计上的缺陷!最近又暴出一个新的文件名漏洞,导致上传xm.asp;jpg或者xm.asp;.jpg文件就可以得到网站的webshell.中间的分号的作用是文件名截断从而得到一个可执行文件。这又给网络安全带来一个不小的风波!同样得到一个结论,;号截断和.asp截断原理是一样的。可以写是xm.ass;jpg或者xm.asp;.txt等!对于这个漏洞还可以利用在很多文件上传漏洞上,通过抓包,改包,NC提交得到webshell.在此就不作分析了。对此类安全问题可以
您可能关注的文档
- 翻译记忆库创建SDL Trados 图文解说-20150730.ppt
- 特色小镇云栖小镇案例详解.doc
- 计算机视觉测量与导航_张正友法相机标定 _结课实验报告.doc
- 旋风除尘器性能试验.doc
- 抖音平台商业营销性分析(下).pdf
- 全国销售区域划分.ppt
- 最全灰指甲知识.pdf
- 焦虑相关理论及焦虑应对.ppt
- 机动车销售统一发票(票样).doc
- 《2020年河南省初中学业水平考试解析与检测》新变化语文学科.pdf
- T∕QGCML 3144-2024 市场化科普工作规范.docx
- T∕QGCML 3157-2024 智能型水产投料轨道车.docx
- T∕QGCML 3164-2024 表面处理污泥水热制备聚硫铁晶体.docx
- T∕QGCML 3138-2024 可燃气体与有毒气体报警器主板控制软件.docx
- T∕QGCML 3075-2024 井下钻探技术在特厚煤层中精准探测技术规程.docx
- T∕QGCML 3139-2024 基于STM32天然气煤气检测报警系统.docx
- T∕QGCML 3079-2024 煤矿预防工伤事故服务管理规范.docx
- T∕QGCML 3086-2024 综采工作面过超高空巷高水充填技术规程.docx
- T∕QGCML 3061-2024 远程费控电能表.docx
- T∕QGCML 3131-2024 便携式大气颗粒物智能检测分析仪.docx
原创力文档

文档评论(0)