法律法規
IIS下ASP目錄漏洞和IIS分號漏洞(;)的臨時解決方法 防止asp加分號上傳jpg文件被當成asp運行
信息來源:長沙做網站安全組  /  發布時間:2010-6-25  /  瀏覽數量:
只要一個文件有(.asp)后面再帶上分號(;)后面再帶上一個隨意字符加上擴展名如(cao.asp;ca.jpg)這個文件Windows會當成jpg圖像文件,但是這種文件在IIS中會被當成asp運行
 
把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態,做過的不用安裝了

 

或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規則也行!這樣就能防止這兩個IIS漏洞了,是要這兩條規則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會應用到所有網站,這樣會防護所有網站不受漏洞攻擊。




我們再說一下這個漏洞(下圖),只要一個文件有(.asp)后面再帶上分號(;)后面再帶上一個隨意字符加上擴展名如(cao.asp;ca.jpg)這個文件Windows會當成jpg圖像文件,但是這種文件在IIS中會被當成asp運行,(cao.asp;ca.jpg)這個文件IIS會識別成(cao.asp),分號以后的東西忽略了- -。所以說(cao.asp;.jpg)這樣的文件名也行!

補丁包里面有一個圖片,把法放到各個站點下面,如果有人利用這個漏洞的話!會看到這張圖片!

原理:在Windows中要搜索多個文件是使用分號(;)進行分割的,如果這個文件本身帶有分號怎么?- -。哈哈系統就不能搜索這種文件的!下圖,明明有這個h.asp;kk.jpg這個文件,在Windows搜索中會被當成h.asp和kk.jpg這兩個文件來搜索,這是Windows的一個設計不當,應該說不應該讓分號(;)做文件名的!

但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會被當成asp運行!如果這些映射沒有刪除都會被利用,用上面的方法這些都會變得安全!



下圖是ASP目錄漏洞,只要目錄名為xxxx.asp這個目錄下面的所有文件都會被當成asp文件運行。這是asp目錄漏洞

如果無法加載,請給予IIS_Rewrite文件夾network和network service只讀權限!




上一條: 服務器添加隱藏賬號和檢查刪除隱藏賬號的方法
下一條: 網站被植入代碼 批量清除過濾惡意代碼的工具
相關熱門資訊  News
一二三客戶案例

  123 NETWORK

合作共贏,助您打開網絡營銷財富之間!

www.www69avpz.com

合作對接電話:0731-88571521

聯系方式

地址:湖南省長沙市天心區韶山南路248號南園503室

電話:13637482004    0731-88571521

網址:http://www.www69avpz.com/

郵箱:[email protected]

在線QQ咨詢

需求咨詢

價格咨詢

微信咨詢

掃一掃進移動端

版權所有 © 長沙一二三網絡技術有限公司    統一社會信用代碼:91430103MACCH7984M    網站ICP備案號:湘ICP備2023006748號     湘公網安備 43010302001803號        
主站蜘蛛池模板: 亚洲欧美中文字幕5发布| 日本漫画囗工番库本全彩| 日韩精品无码人妻免费视频| 国产欧美日韩灭亚洲精品| 久久精品国产亚洲AV果冻传媒| 金发美女与黑人巨大交| 收集最新中文国产中文字幕| 免费日产乱码卡一卡| 91精品国产色综合久久| 极品丰满美女国模冰莲大尺度| 国产又粗又猛又黄又爽无遮挡 | 第272章推倒孕妇秦| 欧美精选欧美极品| 欧美成在线观看| 国产欧美精品区一区二区三区| 久久久无码精品亚洲日韩蜜桃| 精品国产第一国产综合精品| 国内外一级毛片| 久久精品亚洲一区二区三区浴池| 美女被啪羞羞视频网站| 在线看片你懂的| 九色视频在线观看| 翁止熄痒禁伦短文合集免费视频| 日韩AV无码久久精品免费| 国产免费小视频| 一个人看日本www| 欧美性猛交一区二区三区| 欧美国产日本高清不卡| 国产精品久久久久久麻豆一区| 中文字幕乳授乳奶水电影小说 | 国产第一页屁屁影院| 日本三人交xxx69| 久久国产真实乱对白| 久久亚洲精品无码| 免费网站无遮挡| 成人爽爽激情在线观看| 男人j进女人p免费视频不要下载的| 亚洲日韩小电影在线观看| 国产精品天天干| 成人免费无码精品国产电影| 欧美成人手机在线视频|