ASP漏洞集-Carello Web 使 ASP 源码暴露(APP,缺陷)

2016-01-29 19:54 8 1 收藏

ASP漏洞集-Carello Web 使 ASP 源码暴露(APP,缺陷),ASP漏洞集-Carello Web 使 ASP 源码暴露(APP,缺陷)

【 tulaoshi.com - ASP 】

涉及程序:
Carello Web on NT running IIS
描述:
Carello Web 使 ASP 源码暴露
详细:
Carello Web 是一个支持网络购物的软件。
Carello Web 存在一个安全问题使远程攻击者能在系统上建立一个文件,如果这个文件已经存在就会复制一份,并在文件的扩展名
之后有点改动。如:123.asp 会改为 123.asp1 由于扩展名改变,文件会以文本形式被攻击者读取。攻击者能通过 ASP 源程序获得系统密码。
用法举例:
http://charon/scripts/Carello/add.exe?C:inetpubiissamplesdefaultsamples.asp
将建立一个 samples.asp1 并可以读取。攻击者需要知道文件的全路径并在 NTFS 允许匿名 Internet 账号写入的情况下才能成功。
解决方案:
下载新版本。
相关站点:
http://www.cerberus-infosec.co.uk/
from: http://www.cnns.net/article/db/353.htm

(本文来源于图老师网站,更多请访问http://www.tulaoshi.com/asp/)

来源:http://www.tulaoshi.com/n/20160129/1510342.html

延伸阅读
标签: ASP
现在国内提供支持ASP的免费空间越来越多了,对于ASP爱好者来说无疑是个好的势头,但是很多提供免费ASP空间的站点都没有对FileSystemObject这个对 象做出任何限制,这也就导致了安全问题。比如,今年愚人节“东莞视窗”所有的主页都遭到了黑客的攻击,其实做这件事情很简单,就是使用FileSystemObject对象, 具体的程序就不再讨论...
标签: ASP
描述 微软开发的两个动态库存在后门允许用户查看ASP文件源程序和下载整个网站详细随IIS和Frontpage Extention server而来的动态库程序,存在后门,允许用户远程读取 asp、asa和CGI程序的源代码。但这个动态库要求有密码,这个后门的密码是: "Netsc ape engineers are weenies!" 程序路径为: /_vti_bin/_vti_aut/dvwssr.dll 一般安装了 Frontp...
标签: ASP
跨站Script攻击和防范   第一部分:跨站Script攻击 每当我们想到黑客的时候,黑客往往是这样一幅画像:一个孤独的人,悄悄进入别人的服务器中,进行破坏或者窃取别人的秘密资料。也许他会更改我们的主页,甚者会窃 取客户的信用卡号和密码。另外,黑客还会攻击访问我们网站的客户。与此同时,我们的服务器也成了他的帮凶。微软称这...
标签: Web开发
无论你相不相信,通过 asp,可能可以很方便地入侵 web server、窃取服务器上的文件、捕获 web 数据库等系统的用户口令,甚至恶意删除服务器上的的文件,直至造成系统损坏,这些都决非耸人听闻,而且都确确实实发生过,本文将向你一一揭示这些 asp 存在的漏洞,并提出一些防范意见。      上一篇中给大家着重谈了ADO 存取...
标签: ASP
  涉及程序: Microsoft Internet Information Server/Index Server    描述: 震撼安全发现:新的漏洞允许查看web服务器上任何文件包括ASP源码    详细: IIS4.0上有一个应用程序映射htw---webhits.dll,这是用于Index Server的点击功能的。尽管你不运行Index Server,该映 射仍然有效。这个应用程序映射存在漏...

经验教程

480

收藏

55

精华推荐

ASP终极防范上传漏洞

ASP终极防范上传漏洞

lqiaozhiq1

ASP.Net 分页控件源码

ASP.Net 分页控件源码

定兴一份子

ASP漏洞全接触-高级篇

ASP漏洞全接触-高级篇

陈剑辉5

微博分享 QQ分享 QQ空间 手机页面 收藏网站 回到头部