主营业务:网站制作 网站优化 小程序制作 石家庄网站制作网站建设有限公司欢迎您!
石家庄闪云网络科技有限公司
客服热线15383239821
如何让自己的网站更有质量?

最新 win2003 IIS 6.0 x.asp;x.jpg

发布时间:2010/10/8 16:24:20

最新win2003 IIS6 文件解析漏洞公布.
Microsoft IIS 解析文件名“x.asp;x.jpg/x.php;x.jpg”漏洞
当文件名为x.asp;x.jpg时,Microsoft IIS会自动以asp格式来进行解析。而当文件名为x.php;x.jpg时,Microsoft IIS会自动以php格式来进行解析。

bnxb.com

 

所以我们只要上传后是x.asp;x.jpg这样的形式,就可以执行我们的马了,测试了下,x.php;x.jpg也是可以执行的 内容来自bnxb.com

  把webshell文件名改成 1.asp;.jpg 直接IE访问就解析成ASP
  也就是说把asp shell改成X.asp;.jpg在 win2003 IIS6的环境下 会自动解析为asp
  我们来实战一下 看看
  应用:
  一 隐藏shell 把shell的后缀改为.asp;.jpg欺骗管理员 已达到隐藏shell的目的 upload/
  二 上传拿shell  只限制于上传后文件名保持不改变的网站
  三  1.aspx;.jpg 1.php;.jpg
  
  测试 asp 的 可以
  aspx 的 不可以 别的没测试。

相关新闻推荐

在线客服 : 服务热线:15383239821 电子邮箱: 27535611@qq.com

公司地址:石家庄市新华区九中街江西大厦4062

备案号:冀ICP备2022000585号-4