相关文章  
  • IIS控制管理(Web虚拟目录创建管理)
  • 如何在Win 2003中识别IIS 6.0组件
  • 服务器端异步 Web 方法(一)
  • 建立企业自己的Web网站
  • 用PWS建立自己的Web服务器
  • IIS服务器组建攻略
  • web 服务器环境的构建入门
  • 提高IIS网站服务器的效率的八种方法
  • 深入剖析Windows IIS 6.0(1)
  • 深入剖析Windows IIS 6.0(2)
  •   推荐  
      科普之友首页   专利     科普      动物      植物        天文   考古   前沿科技
     您现在的位置在:  首页 >>文献 >>培训

    有关IIS HACK的一些方法整理4

    =====Codebrws.asp & Showcode.asp ==================
      
      Codebrws.asp和Showcode.asp在IIS4.0中是附带的看文件的程序,但不是默认安装的,这个查看器是如果管理员允许查看样例文件作为联系而安装的,但是,这个查看器没有很好的限制所访问的文件,远程攻击者可以利用这个漏洞来查看目标机器上的任意文件内容,但要注意以下几点:
      1,Codebrws.asp 和 Showcode.asp默认情况下没有安装。
      2,漏洞仅允许查看文件内容。
      3,这个漏洞不能绕过WINDOWS NT的ACL控制列表的限制。
      4,只有同一分区下的文件可以被查看(所以把IIS目录和WINNT分区安装是个不错的注意,也可能比较好的防止最新的IIS5.0的unicode漏洞).
      5,攻击者需要知道请求的文件名。
      
      例如你发现存在这个文件并符合上面的要求,你可以请求如下的命令:
      
      http://www.victim.com/iisamples/exair/howitworks/codebrws.asp?source=/
      iisamples/exair/howitworks/codebrws.asp
      
      你就可以查看到codebrws.asp的源代码了。
      你也可以使用showcode.asp来查看文件:
      
      http://www.victim.com/msadc/samples/selector/showcode.asp?
      source=/msadc/../../../../../winnt/win.ini
      
      当然我想也

    页码:[1] [2] [3] [4] [5] [6] [7] [8]4页、共8页

         

          设为首页       |       加入收藏       |       广告服务       |       友情链接       |       版权申明      

    Copyriht 2007 - 2008 ©  科普之友 All right reserved