国产老熟女高潮毛片A片仙踪林,欧美喂奶吃大乳,狠狠爱无码一区二区三区,女神的私人医生动漫免费阅读

新聞建站cms系統(tǒng)、政府cms系統(tǒng)定制開(kāi)發(fā)

廣州網(wǎng)站建設(shè)公司-閱速公司

asp.net新聞發(fā)布系統(tǒng)、報(bào)紙數(shù)字報(bào)系統(tǒng)方案
/
http://www.tjsimaide.com/
廣州網(wǎng)站建設(shè)公司
您當(dāng)前位置:首頁(yè)>系統(tǒng)知識(shí)

系統(tǒng)知識(shí)

IIs短文件名泄露漏洞

發(fā)布時(shí)間:2017/6/2 10:07:02  作者:Admin  閱讀:633  

廣告:

例說(shuō)明如果一個(gè)IIS6網(wǎng)站http://www.xxx.com的短文件猜解方法。(注意一定要支持aspx,可用x.aspx判斷)

請(qǐng)求 http://www.xxx.com/a*~1*/.aspx 返回404,就說(shuō)明存在a開(kāi)頭的一個(gè)axxx.xxx的文件(其中xxx.xxx還需要進(jìn)一步確定判斷是什么字母,什么后綴)。

請(qǐng)求http://www.xxx.com/a*~1*/.aspx 返回400,說(shuō)明不存在a開(kāi)頭的一個(gè)axxx.xxx的文件(其中xxx.xxx還需要進(jìn)一步確定判斷是什么字母,什么后綴)。

防范方法

危害級(jí)別:輕微

IIS短文件名泄露漏洞

WASC Threat Classification

描述: Microsoft IIS在實(shí)現(xiàn)上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉網(wǎng)絡(luò)服務(wù)器根目錄中的文件。

1.Internet Information Services(IIS,互聯(lián)網(wǎng)信息服務(wù))是由微軟公司提供的基于運(yùn)行Microsoft Windows的互聯(lián)網(wǎng)基本服務(wù)。

Microsoft IIS在實(shí)現(xiàn)上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉網(wǎng)絡(luò)服務(wù)器根目錄中的文件。

危害: 攻擊者可以利用“~”字符猜解或遍歷服務(wù)器中的文件名,或?qū)IS服務(wù)器中的.Net Framework進(jìn)行拒絕服務(wù)攻擊。

解決方案:

1.關(guān)閉NTFS 8.3文件格式的支持。該功能默認(rèn)是開(kāi)啟的,對(duì)于大多數(shù)用戶來(lái)說(shuō)無(wú)需開(kāi)啟。

如果是虛擬主機(jī)空間用戶,請(qǐng)聯(lián)系空間提供商進(jìn)行修復(fù)。

修改方法:

1)修改注冊(cè)列表HKLM\SYSTEM\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation的值為1,或者,可以直接點(diǎn)此下載,然后運(yùn)行,再重啟下機(jī)器。(此修改只能禁止NTFS8.3格式文件名創(chuàng)建,已經(jīng)存在的文件的短文件名無(wú)法移除),

2)如果你的web環(huán)境不需要asp.net的支持你可以進(jìn)入Internet 信息服務(wù)(IIS)管理器 --- Web 服務(wù)擴(kuò)展 - ASP.NET 選擇禁止此功能。

3)升級(jí)net framework 至4.0以上版本.

將web文件夾的內(nèi)容拷貝到另一個(gè)位置,比如D:\www到D:\www.back,然后刪除原文件夾D:\www,再重命名D:\www.back到D:\www。如果不重新復(fù)制,已經(jīng)存在的短文件名則是不會(huì)消失的。

附:網(wǎng)上有建議將.net Farrmework升級(jí)至4.0能修復(fù)此漏洞,但系統(tǒng)框架已為4.0版本,經(jīng)掃描漏洞依然存在。那怎么辦?試試下面的。

1、修改注冊(cè)表項(xiàng):(重啟服務(wù)器生效)

HKLM\SYSTEM\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation

值為1。

2、執(zhí)行DOS命令, fsutil behavior set disable8dot3 1

3、刪除現(xiàn)有的IIS目錄重新部署,完成此步驟才能完全修復(fù)。

攻擊者可以利用“~”字符猜解或遍歷服務(wù)器中的文件名,或?qū)IS服務(wù)器中的.Net Framework進(jìn)行拒絕服務(wù)攻擊。

廣告:

相關(guān)文章
IIs
短文件名
cms新聞系統(tǒng)購(gòu)買咨詢
掃描關(guān)注 廣州閱速軟件科技有限公司
掃描關(guān)注 廣州閱速科技
主站蜘蛛池模板: 仁化县| 堆龙德庆县| 龙胜| 同心县| 山阴县| 邳州市| 扎鲁特旗| 阿合奇县| 黄陵县| 永定县| 西充县| 衡东县| 长武县| 且末县| 专栏| 贵州省| 大港区| 师宗县| 长乐市| 保定市| 建湖县| 阿鲁科尔沁旗| 田东县| 芒康县| 仙居县| 新巴尔虎右旗| 井陉县| 仲巴县| 宁强县| 柏乡县| 延寿县| 灵山县| 凤凰县| 县级市| 乐陵市| 宁国市| 娄烦县| 阜康市| 顺平县| 安新县| 武义县|