注册 登录
落伍者 返回首页

weizy82的个人空间 https://www.im286.net/?809182 [收藏] [复制] [RSS]

日志

kangle为您轻松解决,微软一直没有给出补丁的、严重的“IIS解析漏洞”

已有 1628 次阅读2012-3-28 07:03 | kangle, web服务器, IIS解析漏洞

   kangle web服务器(简称:kangle) 是一款跨平台、免费开源、功能强大、安全稳定、易操作的高性能web服务器和反向代理服务器软件。
除此:kangle也是一款专为做虚拟主机研发的web服务器。实现虚拟主机独立进程、独立身份运行。用户之间安全隔离,一个用户出问题不影响其他用户。安全支持php、asp、asp.net、java、ruby等多种动态开发语言。
kangle官网:http://www.kanglesoft.com/

在 Windows 2003 IIS 6.0 下有两个漏洞,微软一直没有给出补丁。

  漏洞1:
    在网站下建立名字为 *.asp、*.asa 的文件夹,其目录内的任何扩展名的文件都将被 IIS 当作 asp 文件来解析并执行。
    例如:创建目录 vidun.asp,那么 /vidun.asp/1.jpg 将被当作 asp 文件来执行。

    可以作一个测试
    在网站下创建一个目录“vidun.asp”,并在目录下创建一个名为“1.jpg”的文件(假设是用户作为头像上传上来的), 用记事本打开“1.jpg”文件,输入:Now is: <%=Now()%>
如图所示,如果其中的 asp 脚本能被执行,那么恭喜您:漏洞存在。
1.gif

在浏览器处输入地址,执行效果如下:
2.gif

  漏洞2:
    网站上传图片的时候,将网页木马文件的名字改成“*.asp;.jpg”,也同样会被 IIS 当作 asp 文件来解析并执行。
    例如:上传一个图片文件,名字为“vidun.asp;.jpg”的木马文件,该文件可以被当作 asp 文件解析并执行。

   同样,我们来做一个测试
    在网站目录下创建文件“vidun.asp;.jpg”,代码内容与上面 1.jpg 相同,打开浏览器,输入地址,执行效果如下 :
3.gif


   这两个漏洞实在太可怕了,足以让每一个站长望而崩溃,更让站长崩溃的是微软至今没有发布补丁!
 
    如何避免“IIS解析漏洞”?
   在写这篇文章的时候,微软依然没有发布任何补丁。这个漏洞已经使得无数网站遭受攻击。

    程序开发者应该如何避免该漏洞被利用?
    1,必须在写程序的时候特别注意,上传图片后一定要用随机的数字或英文来重命名。文件名中最好不要含有其他字符,更不能让用户定义图片文件的名字。
    2,对于网盘系统来说,如果支持目录创建并允许用户自定义目录名,且在真实的物理磁盘上创建了这个目录的话,必须注意:目录名必须要严格检查,最好是只允许输入英文和数字。但最好是用数据库记录文件夹的层次结构,不要让用户知道真实的磁盘地址对应。

    除了上面避免“IIS解析漏洞”被利用的方法,有没有彻底解决办法
    答案
    kangle可以非常简单、方便地为您提供终极解决方案。
    无需等待程序开发者的修补,也不指望微软发布补丁。非常简单的“二步”操作即可修补此严重漏洞。


具体操作步骤(二步)
1 .安装完成kangle web服务器后,登录kangle管理后台。进入请求控制,点击“插入”按钮。如下图:
kangle web服务器下载地址:http://www.kanglesoft.com/thread-6251-1-1.html
11.jpg

2. 选择“匹配模块”中的“reg_path”,并输入:
  1. \.((asp)|(asa))[;/]
复制代码
目标:选择“拒绝”
如图:
6.jpg
昨天 14:46 上传
下载附件 (20.28 KB)

点击“提交”,设置完成。

严重的“IIS解析漏洞”就是这样被kangle轻松解决

附:
kangle的功能模块详细介绍:http://www.kanglesoft.com/thread-7267-1-1.html
kangle的数据流向图:http://www.kanglesoft.com/thread-7224-1-1.html
kangle反代iis请查看:http://www.kanglesoft.com/thread-89-1-2.html
 

评论 (0 个评论)

论坛客服/商务合作/投诉举报:2171544 (QQ)
落伍者创建于2001/03/14,本站内容均为会员发表,并不代表落伍立场!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
落伍官方微信:2030286 邮箱:(djfsys@gmail.com|tech@im286.com)
© 2001-2014

浙公网安备 33060302000191号

浙ICP备11034705号 BBS专项电子公告通信管[2010]226号

  落伍法律顾问: ITlaw-庄毅雄

手机版|找回帐号|不能发帖?|Archiver|落伍者

GMT+8, 2025-9-6 03:02 , Processed in 0.025603 second(s), 21 queries , Gzip On.

返回顶部