企業(yè)與個(gè)人網(wǎng)絡(luò)營(yíng)銷一站式服務(wù)商
        網(wǎng)站建設(shè) / SEO優(yōu)化排名 / 小程序開發(fā) / OA
        0731-88571521
        136-3748-2004
        IIS下ASP目錄漏洞和IIS分號(hào)漏洞(;)的臨時(shí)解決方法 防止asp加分號(hào)上傳jpg文件被當(dāng)成asp運(yùn)行
        信息來源:斌網(wǎng)網(wǎng)絡(luò)安全組   發(fā)布時(shí)間:2010-6-25   瀏覽:
        只要一個(gè)文件有(.asp)后面再帶上分號(hào)(;)后面再帶上一個(gè)隨意字符加上擴(kuò)展名如(cao.asp;ca.jpg)這個(gè)文件Windows會(huì)當(dāng)成jpg圖像文件,但是這種文件在IIS中會(huì)被當(dāng)成asp運(yùn)行
         
        把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態(tài),做過的不用安裝了

         

        或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規(guī)則也行!這樣就能防止這兩個(gè)IIS漏洞了,是要這兩條規(guī)則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會(huì)應(yīng)用到所有網(wǎng)站,這樣會(huì)防護(hù)所有網(wǎng)站不受漏洞攻擊。




        我們?cè)僬f一下這個(gè)漏洞(下圖),只要一個(gè)文件有(.asp)后面再帶上分號(hào)(;)后面再帶上一個(gè)隨意字符加上擴(kuò)展名如(cao.asp;ca.jpg)這個(gè)文件Windows會(huì)當(dāng)成jpg圖像文件,但是這種文件在IIS中會(huì)被當(dāng)成asp運(yùn)行,(cao.asp;ca.jpg)這個(gè)文件IIS會(huì)識(shí)別成(cao.asp),分號(hào)以后的東西忽略了- -。所以說(cao.asp;.jpg)這樣的文件名也行!

        補(bǔ)丁包里面有一個(gè)圖片,把法放到各個(gè)站點(diǎn)下面,如果有人利用這個(gè)漏洞的話!會(huì)看到這張圖片!

        原理:在Windows中要搜索多個(gè)文件是使用分號(hào)(;)進(jìn)行分割的,如果這個(gè)文件本身帶有分號(hào)怎么?- -。哈哈系統(tǒng)就不能搜索這種文件的!下圖,明明有這個(gè)h.asp;kk.jpg這個(gè)文件,在Windows搜索中會(huì)被當(dāng)成h.asp和kk.jpg這兩個(gè)文件來搜索,這是Windows的一個(gè)設(shè)計(jì)不當(dāng),應(yīng)該說不應(yīng)該讓分號(hào)(;)做文件名的!

        但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會(huì)被當(dāng)成asp運(yùn)行!如果這些映射沒有刪除都會(huì)被利用,用上面的方法這些都會(huì)變得安全!



        下圖是ASP目錄漏洞,只要目錄名為xxxx.asp這個(gè)目錄下面的所有文件都會(huì)被當(dāng)成asp文件運(yùn)行。這是asp目錄漏洞

        如果無法加載,請(qǐng)給予IIS_Rewrite文件夾network和network service只讀權(quán)限!




        上一條: 服務(wù)器添加隱藏賬號(hào)和檢查刪除隱藏賬號(hào)的方法
        下一條: 網(wǎng)站被植入代碼 批量清除過濾惡意代碼的工具
        案例鑒賞
        多年的網(wǎng)站建設(shè)經(jīng)驗(yàn),斌網(wǎng)網(wǎng)絡(luò)不斷提升技術(shù)設(shè)計(jì)服務(wù)水平,迎合搜索引擎優(yōu)化規(guī)則
        法律法規(guī)
        多年的網(wǎng)站建設(shè)經(jīng)驗(yàn),網(wǎng)至普不斷提升技術(shù)設(shè)計(jì)服務(wù)水平,迎合搜索引擎優(yōu)化規(guī)則
        長(zhǎng)沙私人做網(wǎng)站    長(zhǎng)沙做網(wǎng)站    深圳網(wǎng)站建設(shè)    株洲做網(wǎng)站    東莞做網(wǎng)站    湖南大拇指養(yǎng)豬設(shè)備    株洲做網(wǎng)站    
        版權(quán)所有 © 長(zhǎng)沙市天心區(qū)斌網(wǎng)網(wǎng)絡(luò)技術(shù)服務(wù)部    湘公網(wǎng)安備 43010302000270號(hào)  統(tǒng)一社會(huì)信用代碼:92430103MA4LAMB24R  網(wǎng)站ICP備案號(hào):湘ICP備13006070號(hào)-2  
        久久精品无码一区二区三区| 日韩人妻无码精品无码中文字幕| 无码精品日韩中文字幕| 亚洲AV无码一区二区三区系列 | 中文字幕人妻无码一夲道 | 亚洲伊人久久综合中文成人网| 国产仑乱无码内谢| 无码精品国产VA在线观看DVD| 亚洲伊人久久综合中文成人网 | 国产在线无码一区二区三区视频| 中文字幕在线无码一区二区三区| 日本中文字幕在线| 无码精品人妻一区| 久久久久亚洲AV无码专区桃色| 无码人妻一区二区三区在线| 日本精品久久久久中文字幕8| 亚洲一本大道无码av天堂| 国产成人无码久久久精品一| 亚洲av中文无码乱人伦在线播放| 无码精品国产dvd在线观看9久 | 伊人久久精品无码av一区| 亚洲欧美成人久久综合中文网 | 麻豆AV无码精品一区二区 | 亚洲真人无码永久在线| 中文字幕日韩理论在线| 无码av中文一二三区| 最好看的中文字幕2019免费| 中文字幕精品亚洲无线码二区| 午夜成人无码福利免费视频| 免费a级毛片无码免费视频120软件| 久久久久无码精品国产| 精品深夜AV无码一区二区| 少妇无码AV无码专区在线观看| 无码国产精品一区二区免费式芒果 | 久久久久亚洲av无码专区 | 一级片无码中文字幕乱伦| 亚洲一级Av无码毛片久久精品| 国产精品 中文字幕 亚洲 欧美| 亚洲国产综合精品中文第一| 一二三四社区在线中文视频| 在线播放中文字幕|