Windows 2003 IIS6 存在着文件解析路径的漏洞

时间:2009-06-24 11:10:00 

Windows 2003 IIS6 .ASP目录执行漏洞专题

  Windows 2003 Enterprise Edition是微软目前主流的服务器操作系统。 Windows 2003 IIS6 存在着文件解析路径的漏洞,当文件夹名为类似hack.asp的时候(即文件夹名看起来像一个ASP文件的文件名),此时此文件夹下的任何类型的文件(比如.gif,.jpg,.txt等)都可以在IIS中被当做ASP程序来执行。这样黑客即可上传扩展名为jpg或gif之类的看起来像是图片文件的木马文件,通过访问这个文件即可运行木马。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。并且,经我司技术人员测试,这个问题不限于asp,甚至php, CGI等都存在这种问题。 目前国内大部分的网站都是运行在IIS6下,如果这些网站中有任何一个文件夹的名字是以 .asp .php .cer .asa .cgi .pl 等结尾,那么放在这些文件夹下面的任何类型的文件都有可能被认为是脚本文件而交给脚本解析器而执行,如果黑客将一个 hack.asp 文件改名为 hack.gif 上传到这些目录中,那么不堪设想...

  扩展名为jpg/gif的木马检查方法:

  在资源管理器中使用详细资料方式,按类别查看。点“查看”菜单--“选择详细信息”--勾选上“尺寸”,确定。此时,正常的图片文件会显示出图片的尺寸大小,如果没有显示,则99%可以肯定是木马文件。用记事本程序打开即可100%确定.

  影响范围
  安装了iis6的服务器(windows2003),受影响的文件名后缀有.asp .asa .cdx .cer .pl .php .cgi

  漏洞特征
  网站的管理权限被盗、导致网站被黑

标签:windows2003,iis6,文件,漏洞
0
投稿

猜你喜欢

  • 淘宝网首次开放外网淘宝会员免注册登录机制

    2009-10-30 15:09:00
  • 分析称版署通知对中国其他网游公司影响不大

    2009-11-07 07:32:00
  • IXWebHosting主机域名管理图文解说

    2010-03-23 10:42:00
  • 当中国用户流量遭遇英文AdSense广告

    2007-11-01 14:47:00
  • 网站附属,SNS网站的最终应用

    2008-08-01 18:12:00
  • 原创做网站心态尤其重要给站长的十点建议

    2008-08-12 12:47:00
  • 流量主要来自百度 站长如何利用百度赚钱

    2009-01-12 10:55:00
  • UCHOME登录上去自动退出,显示“您需要先登录才能继续本操作”的解决方法

    2011-06-04 15:22:00
  • 不要不小心惹恼了搜索引擎 SEO作弊释疑

    2008-12-25 13:16:00
  • linux IPC之socket解析及实例代码

    2023-08-27 21:40:12
  • centos查找已安装的jdk路径的方法

    2023-09-23 20:46:36
  • 提高Adsense收入4种方法

    2008-02-27 13:42:00
  • Google发布AdSense for Feeds

    2008-08-18 21:16:00
  • 面向用户的优化

    2009-01-04 10:56:00
  • 与好友一起玩转幸运棋牌 体验不一样的社交应用

    2009-10-15 17:34:00
  • 互联网是如何运转的?

    2009-10-30 18:44:00
  • Ubuntu/Linux 有关权限修改的命令解析

    2022-10-11 13:01:06
  • 什么是web 2.0(1)

    2007-11-21 13:26:00
  • 个人站长:如何建设自己的互联网品牌

    2009-03-05 13:46:00
  • Firefox3有多快?

    2008-03-07 12:10:00
  • asp之家 网站运营 m.aspxhome.com