| 网站首页 | 业界新闻 | 小组 | 威客 | 人才 | 下载频道 | 博客 | 代码贴 | 在线编程 | 编程论坛
欢迎加入我们,一同切磋技术
用户名:   
 
密 码:  
共有 599 人关注过本帖
标题:4个ASP漏洞小结
只看楼主 加入收藏
风の影子
Rank: 2
等 级:新手上路
威 望:3
帖 子:664
专家分:0
注 册:2005-5-19
收藏
 问题点数:0 回复次数:5 
4个ASP漏洞小结

1. iis3/pws的漏洞   Win95+pws上运行ASP程序,只需在浏览器地址栏内多加一个小数点ASP程序就会被下载下来。

  2. iis4的漏洞   iis4一个广为人知的漏洞是:$DATA,就是ASP的URL后多加这几个字符后,代码也可以被看到,使用IE的view source就能看到ASP代码。Win98+PWS4没有这个问题。

  解决这个问题的办法有几种:一是将目录设置为不可读(ASP仍能执行),这样html文件就不能放在这个目录下,否则html不能浏览;二是安装微软提供的补丁程序;三是在服务魃习沧癷e4.01sp1。

  3. 支持ASP的免费主页面临的问题   ASP1.0的例子里有一个文件用来查看ASP源代码,/ASPSamp/Samples/code.asp。如果有人把这个程序上传到网站上去了,他就可以查看别人的程序了。

  既然ASP程序可以被人得到,别人就能轻而易举地知道你的数据库放在何处,网站的ACCESS数据库可能被人下载。

  4.来自filesystemobject的威胁   iis4的ASP的文件操作可以通过file system object实现,包括文本文件的读写、目录操作、文件的拷贝改名删除等。利用filesystemobjet可以篡改下载FAT分区上的任何文件,即使是ntfs,如果权限没有设定好的话,同样也能破坏 。网络管理员应该将web目录建在ntfs分区上,非web目录不要使用完全控制,而应该是网络管理员才可以完全控制。

搜索更多相关主题的帖子: 小结 漏洞 ASP 
2005-06-23 13:54
yms123
Rank: 16Rank: 16Rank: 16Rank: 16
等 级:版主
威 望:209
帖 子:12488
专家分:19042
注 册:2004-7-17
收藏
得分:0 
前3个不太清楚,第4个应该能用读写限制来使那个网站没有FSO权限吧?
2005-06-23 22:51
yilinjun
Rank: 1
等 级:新手上路
帖 子:232
专家分:0
注 册:2005-6-5
收藏
得分:0 
最好是把filesystemobject改名!

只要自己知道就OK了

2005-06-25 13:47
盖茨他爹
Rank: 6Rank: 6
等 级:贵宾
威 望:28
帖 子:5255
专家分:0
注 册:2005-5-3
收藏
得分:0 
前三个现在基本上没机会了
最后一个厉害.很多木马都有这一套
弄不好把你全站删除
2005-06-26 09:49
风の影子
Rank: 2
等 级:新手上路
威 望:3
帖 子:664
专家分:0
注 册:2005-5-19
收藏
得分:0 
前三个是历史教训!
其类似的原理,也就是入侵的思想还是有一定威胁的!
2005-06-26 12:16
yms123
Rank: 16Rank: 16Rank: 16Rank: 16
等 级:版主
威 望:209
帖 子:12488
专家分:19042
注 册:2004-7-17
收藏
得分:0 
一般除了大型网站或一些赋费的高级网站空间可能会开FSO权限(比如网上相册,在线网页空间管理等),其他的一些为了安全考虑都不会开放FSO权限的。FSO的木马上传上去,没有权限如何来对文件操作呢?
2005-06-26 22:28
快速回复:4个ASP漏洞小结
数据加载中...
 
   



关于我们 | 广告合作 | 编程中国 | 清除Cookies | TOP | 手机版

编程中国 版权所有,并保留所有权利。
Powered by Discuz, Processed in 0.032888 second(s), 8 queries.
Copyright©2004-2024, BCCN.NET, All Rights Reserved