Windows 2003 IIS6 存在着文件解析路径的漏洞

时间:2009-06-24 11:10:00 

Windows 2003 IIS6 .ASP目录执行漏洞专题

  Windows 2003 Enterprise Edition是微软目前主流的服务器操作系统。 Windows 2003 IIS6 存在着文件解析路径的漏洞,当文件夹名为类似hack.asp的时候(即文件夹名看起来像一个ASP文件的文件名),此时此文件夹下的任何类型的文件(比如.gif,.jpg,.txt等)都可以在IIS中被当做ASP程序来执行。这样黑客即可上传扩展名为jpg或gif之类的看起来像是图片文件的木马文件,通过访问这个文件即可运行木马。因为微软尚未发布这个漏洞的补丁,所以几乎所有网站都会存在这个漏洞。并且,经我司技术人员测试,这个问题不限于asp,甚至php, CGI等都存在这种问题。 目前国内大部分的网站都是运行在IIS6下,如果这些网站中有任何一个文件夹的名字是以 .asp .php .cer .asa .cgi .pl 等结尾,那么放在这些文件夹下面的任何类型的文件都有可能被认为是脚本文件而交给脚本解析器而执行,如果黑客将一个 hack.asp 文件改名为 hack.gif 上传到这些目录中,那么不堪设想...

  扩展名为jpg/gif的木马检查方法:

  在资源管理器中使用详细资料方式,按类别查看。点“查看”菜单--“选择详细信息”--勾选上“尺寸”,确定。此时,正常的图片文件会显示出图片的尺寸大小,如果没有显示,则99%可以肯定是木马文件。用记事本程序打开即可100%确定.

  影响范围
  安装了iis6的服务器(windows2003),受影响的文件名后缀有.asp .asa .cdx .cer .pl .php .cgi

  漏洞特征
  网站的管理权限被盗、导致网站被黑

标签:windows2003,iis6,文件,漏洞
0
投稿

猜你喜欢

  • 网站首页被GOOGLE降权后的处理方法

    2009-03-24 16:52:00
  • 用命令行方法查找中ARP地址欺骗病毒的电脑

    2010-02-21 09:48:00
  • 高质量的页面摘要(Snippet)赏析

    2008-04-19 22:05:00
  • WIN2003服务器安全配置终极技巧(2)

    2007-11-12 14:11:00
  • 谷歌搜索引擎对Flash 文件的索引问题探讨

    2009-02-01 13:27:00
  • Discuz! 7.2:可设版块名称颜色及主题列表分割带

    2009-11-17 09:32:00
  • SEO过程中的关于群发的一些看法和经验

    2009-03-03 09:30:00
  • 提给阿里妈妈和众联盟的建议

    2008-08-27 21:09:00
  • 让网站流量爆涨的十条秘决

    2008-10-13 12:16:00
  • 网赚的乐趣与美刀无穷 奋斗精神更应该无穷

    2008-08-21 10:47:00
  • 服务器平台磁盘整理软件(Windows)

    2007-07-03 16:54:00
  • 浅谈Linux优化及安全配置的个人体会

    2009-02-10 17:56:00
  • 看Google如何审核你的网站

    2008-08-06 20:22:00
  • 防范被种ASP木马需要注意这10点

    2009-11-24 13:21:00
  • GoDaddy:如何在现有托管帐户创建Google站长工具

    2010-04-26 12:54:00
  • 带着学习的态度来分享下自己运营SNS的一些经验

    2009-02-03 14:46:00
  • 完美听歌享受 酷我音乐盒全面支持 win 7

    2009-11-07 11:05:00
  • 草根站长所关心的 百度收录新站的几点看法

    2008-12-04 15:53:00
  • SNS流行应用动感相册 为网友提供精彩FLASH内容

    2009-02-15 09:41:00
  • 工信部:我国网民达4.04亿 网站数年增12.3%

    2010-04-23 14:26:00
  • asp之家 网站运营 m.aspxhome.com