IIS漏洞
目錄
一、PUT文件寫入
1.1 影響范圍
1.2 漏洞詳情
二、短文件漏洞
2.1? 漏洞原理
三、遠程代碼執行漏洞
一、PUT文件寫入
1.1 影響范圍
IIS6.0
1.2 漏洞詳情
????????由于IIS開啟了擴展webDAV,并且配置了寫入權限,導致可以上傳文件
可以首先抓包使用OPTIONS方法查看能夠使用的http方法
然后使用PUT方法上傳一個jsp內容的txt文件
接著使用MOVE方法將此txt文件移動到其他地方并且改名為.asp文件
然后直接連接就行。
二、短文件漏洞
2.1? 漏洞原理
? ? ? ? 為了兼容DOS命令,windows為長文件名文件生成相應的短文件名文件,攻擊者可以通過短文件名猜測長文件名從而下載某些敏感文件。
三、遠程代碼執行漏洞
CVE-2015-1635(MS15034)
????????由于http.sys組件漏洞,攻擊者可以讀取內存數據以及造成藍屏
總結
- 上一篇: Ubuntu常用命令及git常用命令
- 下一篇: 向Richedit插入动态Gif的实现(