程序師世界是廣大編程愛好者互助、分享、學習的平台,程序師世界有你更精彩!
首頁
編程語言
C語言|JAVA編程
Python編程
網頁編程
ASP編程|PHP編程
JSP編程
數據庫知識
MYSQL數據庫|SqlServer數據庫
Oracle數據庫|DB2數據庫
 程式師世界 >> 編程語言 >> 網頁編程 >> ASP編程 >> ASP技巧 >> MS IIS server的ASP安全缺陷 (MS,缺陷)

MS IIS server的ASP安全缺陷 (MS,缺陷)

編輯:ASP技巧

涉及程序:
Microsoft IIS server
 
描述:
IIS使有權上傳和使用ASP程序的用戶能更改任何文件
 
詳細:
這是IIS的一個非常嚴重的漏洞,即使是IIS4.0,仍然沒有補上這個漏洞: 你建立
如http://www.cnns.net/frankie/text/aspwrite.txt這樣一個簡單的asp程序取名為write.ASP,注意,程序不允許換行!

然後上傳到任何一個web目錄中(允許腳本執行),如:

http://www.xxx.com/frankie/write.asp

然後在浏覽器中輸入該地址

這樣,將替換首頁! 紅字黑底,顯示: This page was hacked by small-hacker!

解決方案:
沒有相關補丁,只能禁止非管理員的用戶上傳ASP程序並執行腳本

 
安全建議:
管理員應該知道這樣一個事實:如果給用戶開放ASP上傳和腳本執行權限,等於把整個系統的控制權交給了用戶。所以絕不要輕易開
放ASP的權限給一般用戶

  1. 上一頁:
  2. 下一頁:
Copyright © 程式師世界 All Rights Reserved