MS IIS server的ASP安全缺陷 (MS,缺陷)

2016-01-29 17:58 0 1 收藏

MS IIS server的ASP安全缺陷 (MS,缺陷),MS IIS server的ASP安全缺陷 (MS,缺陷)

【 tulaoshi.com - ASP 】

  涉及程序:
Microsoft IIS server
  
描述:
IIS使有权上传和使用asp程序的用户能更改任何文件
  
详细:
这是IIS的一个非常严重的漏洞,即使是IIS4.0,仍然没有补上这个漏洞: 你建立
如http://www.cnns.net/frankie/text/aspwrite.txt这样一个简单的asp程序取名为write.asp,注意,程序不允许换行!

然后上传到任何一个web目录中(允许脚本执行),如:

http://www.xxx.com/frankie/write.asp

然后在浏览器中输入该地址

这样,将替换首页! 红字黑底,显示: This page was hacked by small-hacker!

解决方案:
没有相关补丁,只能禁止非管理员的用户上传asp程序并执行脚本

  
安全建议:
管理员应该知道这样一个事实:如果给用户开放ASP上传和脚本执行权限,等于把整个系统的控制权交给了用户。所以绝不要轻易开
放asp的权限给一般用户
  
相关下载:
http://www.cnns.net/frankie/text/aspwrite.txt  

 

来源:http://www.tulaoshi.com/n/20160129/1503760.html

延伸阅读
(四)查询多个表格 在对跨多个表格的数据进行组合时,有时很难搞清楚要使用哪一个SQL句法。我将在这里对将多个表格中的查询合并至单一声明中的常用方式进行阐述。 在这篇文章中的样本查询符合SQL92 ISO标准。不是所有的数据库生产商都遵循这项标准,而且很多厂商采取的提升措施会带来一些意料不到的后果。如果你不确定你的数据库...
(二) SELECT语句选项 跟我学SQL分为三部分,其中涵盖了有关SQL标准的基本知识。在上一篇文章里我们讨论了一些数据库术语和4种最基本的数据查询类型。此外,我们还解释了WHERE子句和条件语句的用法,同时我们提供了各类查询的具体示例。 在这篇文章里,我们将就其他一些SQL函数和子句进行阐述,供你用于基本的SELECT数据查询中。 ...
(六)串行数据类型 SQL的数据类型决定了一个字段的内容在数据库中会被如何处理、存储和显示。SQL92定义了标准的数据类型,目的是给数据库制造商建立自己的数据类型提供蓝图。在前面的文章中,我们介绍了一些常用的数据类型,这些数据类型分为四大类: 串行 数值 日期时间 区间型 本文将向你概述这些数据类型...
(三)用SQL来合并查询 你是否曾经为了得到所需要的信息而反复查询?子选择,也被称为子查询,也许正是你在寻找的。SQL的这项功能使你可以在一组结果中查询,创造性地给结果组加以限定,或是在向数据库的单一调用中将结果与一个无关系的查询做相关。这篇文章中我将给出几个子选择的例子并就何时使用他们进行讨论。 在一个结果组中...
(八)数值数据类型 SQL92标准定义了若干种基本数据类型,它们是SQL数据库中各种数据类型的基础。在《字符串数据类型》一文中,我们已经详细讨论了SQL92标准所定义的字符串数据类型。现在,我们来进一步讨论数值数据类型。 你最好开始尝试使用不同数据库实现方法并在它们传递数据,这样可以加深你对数值数据类型的理解。本文将给...

经验教程

374

收藏

90
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部