1.hacker学习---iis6.0 解析漏洞

IIS 6.0有几个解析漏:

1.在网站下建立文件夹的名字为 *.asp、*.asa 的文件夹,其目录内的任何扩展名的文件都被 IIS 当作 asp文件来解析并执行。例如创建目录 vidun.asp,那么 /vidun.asp/1.jpg 将被当作 asp 文件来执行。

2:网站上传图片的时候,将网页木马文件的名字改成“*.asp;.jpg”,也同样会被 IIS 当作 asp文件来解析并执行。例如上传一个图片文件,名字叫“vidun.asp;.jpg”的木马文件,该文件可以被当作 asp文件解析并执行。

3:将一个一句话木马.php,.jsp,.asp修改为.jpg上传之后再将其链接写在地址栏http://xxx.com/12342141324.jpg/.php执行成功

你可能感兴趣的:(Hacker)