<rt id="tf2wb"><bdo id="tf2wb"><kbd id="tf2wb"></kbd></bdo></rt>
    1. <button id="tf2wb"><thead id="tf2wb"></thead></button>

      <rp id="tf2wb"><bdo id="tf2wb"></bdo></rp>
      <delect id="tf2wb"><td id="tf2wb"></td></delect>
      <rt id="tf2wb"></rt>
      <rt id="tf2wb"><bdo id="tf2wb"></bdo></rt>
    2. 企業(yè)與個(gè)人網(wǎng)絡(luò )營(yíng)銷(xiāo)一站式服務(wù)商
      網(wǎng)站建設 / SEO優(yōu)化排名 / 小程序開(kāi)發(fā) / OA
      0731-88571521
      136-3748-2004
      IIS下ASP目錄漏洞和IIS分號漏洞(;)的臨時(shí)解決方法 防止asp加分號上傳jpg文件被當成asp運行
      信息來(lái)源:斌網(wǎng)網(wǎng)絡(luò )安全組   發(fā)布時(shí)間:2010-6-25   瀏覽:
      只要一個(gè)文件有(.asp)后面再帶上分號(;)后面再帶上一個(gè)隨意字符加上擴展名如(cao.asp;ca.jpg)這個(gè)文件Windows會(huì )當成jpg圖像文件,但是這種文件在IIS中會(huì )被當成asp運行
       
      把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態(tài),做過(guò)的不用安裝了

       

      或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規則也行!這樣就能防止這兩個(gè)IIS漏洞了,是要這兩條規則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會(huì )應用到所有網(wǎng)站,這樣會(huì )防護所有網(wǎng)站不受漏洞攻擊。




      我們再說(shuō)一下這個(gè)漏洞(下圖),只要一個(gè)文件有(.asp)后面再帶上分號(;)后面再帶上一個(gè)隨意字符加上擴展名如(cao.asp;ca.jpg)這個(gè)文件Windows會(huì )當成jpg圖像文件,但是這種文件在IIS中會(huì )被當成asp運行,(cao.asp;ca.jpg)這個(gè)文件IIS會(huì )識別成(cao.asp),分號以后的東西忽略了- -。所以說(shuō)(cao.asp;.jpg)這樣的文件名也行!

      補丁包里面有一個(gè)圖片,把法放到各個(gè)站點(diǎn)下面,如果有人利用這個(gè)漏洞的話(huà)!會(huì )看到這張圖片!

      原理:在Windows中要搜索多個(gè)文件是使用分號(;)進(jìn)行分割的,如果這個(gè)文件本身帶有分號怎么?- -。哈哈系統就不能搜索這種文件的!下圖,明明有這個(gè)h.asp;kk.jpg這個(gè)文件,在Windows搜索中會(huì )被當成h.asp和kk.jpg這兩個(gè)文件來(lái)搜索,這是Windows的一個(gè)設計不當,應該說(shuō)不應該讓分號(;)做文件名的!

      但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會(huì )被當成asp運行!如果這些映射沒(méi)有刪除都會(huì )被利用,用上面的方法這些都會(huì )變得安全!



      下圖是ASP目錄漏洞,只要目錄名為xxxx.asp這個(gè)目錄下面的所有文件都會(huì )被當成asp文件運行。這是asp目錄漏洞

      如果無(wú)法加載,請給予IIS_Rewrite文件夾network和network service只讀權限!




      上一條: 服務(wù)器添加隱藏賬號和檢查刪除隱藏賬號的方法
      下一條: 網(wǎng)站被植入代碼 批量清除過(guò)濾惡意代碼的工具
      案例鑒賞
      多年的網(wǎng)站建設經(jīng)驗,斌網(wǎng)網(wǎng)絡(luò )不斷提升技術(shù)設計服務(wù)水平,迎合搜索引擎優(yōu)化規則
      法律法規
      多年的網(wǎng)站建設經(jīng)驗,網(wǎng)至普不斷提升技術(shù)設計服務(wù)水平,迎合搜索引擎優(yōu)化規則
      長(cháng)沙私人做網(wǎng)站    長(cháng)沙做網(wǎng)站    深圳網(wǎng)站建設    株洲做網(wǎng)站    東莞做網(wǎng)站    南京防腐木    湖南大拇指養豬設備    株洲做網(wǎng)站    
      版權所有 © 長(cháng)沙市天心區斌網(wǎng)網(wǎng)絡(luò )技術(shù)服務(wù)部    湘公網(wǎng)安備 43010302000270號  統一社會(huì )信用代碼:92430103MA4LAMB24R  網(wǎng)站ICP備案號:湘ICP備13006070號-2  
      国产精品久久久久精品|久久网国产精品色婷婷免费|国产另类小说 视频 中文字幕|亚洲欧洲日产国码在线|2020最新国产在线不卡A|无码人妻少妇久久中文字幕蜜|99国产一区二区精品久久

          <rt id="tf2wb"><bdo id="tf2wb"><kbd id="tf2wb"></kbd></bdo></rt>
        1. <button id="tf2wb"><thead id="tf2wb"></thead></button>

          <rp id="tf2wb"><bdo id="tf2wb"></bdo></rp>
          <delect id="tf2wb"><td id="tf2wb"></td></delect>
          <rt id="tf2wb"></rt>
          <rt id="tf2wb"><bdo id="tf2wb"></bdo></rt>