ASP漏洞集-MS IIS server的ASP安全缺陷(MS,缺陷)

2016-01-29 19:54 6 1 收藏

ASP漏洞集-MS IIS server的ASP安全缺陷(MS,缺陷),ASP漏洞集-MS IIS server的ASP安全缺陷(MS,缺陷)

【 tulaoshi.com - ASP 】

涉及程序:
Microsoft IIS server
描述:
IIS使有权上传和使用asp程序的用户能更改任何文件
详细:
这是IIS的一个非常严重的漏洞,即使是IIS4.0,仍然没有补上这个漏洞: 你建立
如http://www.cnns.net/frankie/text/aspwrite.txt这样一个简单的asp程序取名为write.asp,注意,程序不允许换行!
然后上传到任何一个web目录中(允许脚本执行),如:
http://www.xxx.com/frankie/write.asp
然后在浏览器中输入该地址
这样,将替换首页! 红字黑底,显示: This page was hacked by small-hacker!
解决方案:
没有相关补丁,只能禁止非管理员的用户上传asp程序并执行脚本
安全建议:
管理员应该知道这样一个事实:如果给用户开放ASP上传和脚本执行权限,等于把整个系统的控制权交给了用户。所以绝不要轻易开
放asp的权限给一般用户
相关下载:
http://www.cnns.net/frankie/text/aspwrite.txt

(本文来源于图老师网站,更多请访问http://www.tulaoshi.com/asp/)

来源:http://www.tulaoshi.com/n/20160129/1510335.html

延伸阅读
标签: ASP
1 在ASP程序后加个特殊符号,能看到ASP源程序 受影响的版本: win95+pws IIS3.0 98+pws4 不存在这个漏洞。 IIS4.0以上的版本也不存在这个漏洞。 问题描述: 这些特殊符号包括小数点,%81, ::$DATA。比如: http://someurl/somepage.asp. http:// someurl/somepage.asp%81 http:// someurl/somepage.asp::$DATA htt...
标签: ASP
       六 ASP安全建议    如何设置才能使ASP更加安全呢?以下我们重点来谈谈ASP安全方面要注意的问题。我们在第五部分“ASP漏洞和解决方法”中针对某些漏洞,也提出了相应的安全建议,这部分就不再重复。    在这部分的后面还要介绍些可扫描ASP漏洞的工具。     ...
标签: ASP
  涉及程序: Carello Web on NT running IIS    描述: Carello Web 使 ASP 源码暴露    详细: Carello Web 是一个支持网络购物的软件。 Carello Web 存在一个安全问题使远程攻击者能在系统上建立一个文件,如果这个文件已经存在就会复制一份,并在文件的扩展名 之后有点改动。如:123.asp 会改为 123.asp1 由...
标签: ASP
       8、ASP聊天室程序的漏洞    问题描述:    如果聊天室ASP程序设计不当,很容易会给他人利用来做坏事:可以踢人,穿墙,捣乱.    首先,我们看看聊天室里有什么漏洞,大家看看下面这段代码:      <html>   <head> &nbs...
标签: ASP
       ASP教程:堵住ASP漏洞      作者:书生            --------------------------------------------------------------------------------    无论你相不相信,通过 asp,可能可以很方便地入侵 web server、窃取服务器上...

经验教程

703

收藏

42
微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部