国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 網(wǎng)站 > IIS > 正文

IIS下ASP目錄漏洞和IIS分號(hào)漏洞(;)的臨時(shí)解決方法

2024-08-29 03:12:50
字體:
供稿:網(wǎng)友

解決方法:

下載 銀月服務(wù)器工具,使用工具->組件下載器下載ISAPI_Rewrite,解壓出來。



把ISAPI_Rewrite中的ISAPI_Rewrite.dll添加為ISAPI,名字為ISAPI_Rewrite,這就是偽靜態(tài),做過的不用安裝了



下載漏洞補(bǔ)丁包,即下圖選擇的項(xiàng)目,下載打開!



把ISAPI_Rewrite目錄中的httpd.ini替換成補(bǔ)丁包中的httpd.ini。



或者保證ISAPI_Rewrite下面的httpd.ini有下圖選擇的兩行規(guī)則也行!這樣就能防止這兩個(gè)IIS漏洞了,是要這兩條規(guī)則有效就行了,ISAPI_Rewrite目錄下面的httpd.ini是全局配置文件,會(huì)應(yīng)用到所有網(wǎng)站,這樣會(huì)防護(hù)所有網(wǎng)站不受漏洞攻擊。




我們?cè)僬f一下這個(gè)漏洞(下圖),只要一個(gè)文件有(.asp)后面再帶上分號(hào)(;)后面再帶上一個(gè)隨意字符加上擴(kuò)展名如(cao.asp;ca.jpg)這個(gè)文件Windows會(huì)當(dāng)成jpg圖像文件,但是這種文件在IIS中會(huì)被當(dāng)成asp運(yùn)行,(cao.asp;ca.jpg)這個(gè)文件IIS會(huì)識(shí)別成(cao.asp),分號(hào)以后的東西忽略了- -。所以說(cao.asp;.jpg)這樣的文件名也行!

補(bǔ)丁包里面有一個(gè)圖片,把法放到各個(gè)站點(diǎn)下面,如果有人利用這個(gè)漏洞的話!會(huì)看到這張圖片!

 

原理:在Windows中要搜索多個(gè)文件是使用分號(hào)(;)進(jìn)行分割的,如果這個(gè)文件本身帶有分號(hào)怎么?- -。哈哈系統(tǒng)就不能搜索這種文件的!下圖,明明有這個(gè)h.asp;kk.jpg這個(gè)文件,在Windows搜索中會(huì)被當(dāng)成h.asp和kk.jpg這兩個(gè)文件來搜索,這是Windows的一個(gè)設(shè)計(jì)不當(dāng),應(yīng)該說不應(yīng)該讓分號(hào)(;)做文件名的!

但是要知道cdx、cer等等等等文件都是asp的映射!所以aaa.cdx;kk.jpg都會(huì)被當(dāng)成asp運(yùn)行!如果這些映射沒有刪除都會(huì)被利用,用上面的方法這些都會(huì)變得安全!

 

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 双辽市| 宿松县| 孙吴县| 运城市| 宝坻区| 崇礼县| 获嘉县| 施秉县| 金乡县| 垦利县| 慈溪市| 荣昌县| 马公市| 松江区| 宣城市| 兴山县| 尉犁县| 中阳县| 和龙市| 鄂托克旗| 教育| 榆社县| 大洼县| 册亨县| 泗水县| 望奎县| 杭州市| 闸北区| 临武县| 五指山市| 吉木乃县| 潢川县| 陕西省| 怀柔区| 青龙| 浮山县| 泰兴市| 泉州市| 潞西市| 远安县| 永昌县|