玩家必看科普!麻豆人人妻人人妻人人片AV,欧美老妇交乱视频在线观看,久久综合九色综合久99_知乎
<ruby id="fgcka"></ruby>
  • <progress id="fgcka"></progress>
    <tbody id="fgcka"></tbody>
    <dd id="fgcka"></dd>

    1. <dd id="fgcka"></dd>

      <em id="fgcka"></em>
        1. 系統城裝機大師 - 唯一官網:www.nowordz.com!

          當前位置:首頁 > 網絡知識 > 網絡安全 > 詳細頁面

          IIS 短文件/文件夾漏洞修復方法

          時間:2019-12-18來源:電腦系統城作者:電腦系統城

          漏洞級別:中危漏洞漏洞地址:全網站
           

          一直在尋找一種方法,如果我可以使用通配符"*" 和 "?"發送一個請求到iis,我意識到當IIS接收到一個文件路徑中包含"~"的請求時,它的反應是不同的.基于這個特點,我們可以根據http的響應區分一個可用或者不可用的文件。在以下的表中,文件validxxx.xxx是存在于網站服務器根目錄的。(備注:xxx.xxx是指不確定,還需要繼續猜解判斷)。下圖主要是不同版本的IIS返回根據請求的返回錯誤來判斷是否存在某個文件。

          舉例說明如果一個IIS6網站http://www.xxx.com的短文件猜解方法。(注意一定要支持aspx,可用x.aspx判斷)

          請求 http://www.xxx.com/a*~1*/.aspx 返回404,就說明存在a開頭的一個axxx.xxx的文件(其中xxx.xxx還需要進一步確定判斷是什么字母,什么后綴)。

          請求http://www.xxx.com/a*~1*/.aspx 返回400,說明不存在a開頭的一個axxx.xxx的文件(其中xxx.xxx還需要進一步確定判斷是什么字母,什么后綴)。

          防范方法

          危害級別:輕微

          IIS短文件名泄露漏洞

          WASC Threat Classification

          描述: Microsoft IIS在實現上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉網絡服務器根目錄中的文件。

          1.Internet Information Services(IIS,互聯網信息服務)是由微軟公司提供的基于運行Microsoft Windows的互聯網基本服務。

          Microsoft IIS在實現上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉網絡服務器根目錄中的文件。

          漏洞危害:攻擊者可利用“~”字符猜解或遍歷服務器中的文件名,或對IIS服務器中的.Net Framework進行拒絕服務攻擊。

          漏洞造成原因:沒有禁止NTFS8.3格式文件名創建。

          漏洞截圖:

          在網上找了很多資料都沒有達到修復效果,網上有建議將.net Farrmework升級至4.0能修復此漏洞,但系統框架已為4.0版本,經掃描漏洞依然存在。

          結合資料整理修復方案:

          關閉NTFS 8.3文件格式的支持。該功能默認是開啟的,對于大多數用戶來說無需開啟。

          如果是虛擬主機空間用戶,請聯系空間提供商進行修復。漏洞描述:IIS短文件名泄露漏洞,IIS上實現上存在文件枚舉漏洞,攻擊者可利用此漏洞枚舉獲取服務器根目錄中的文件。

          1、修改注冊表項: (重啟服務器生效)

          HKLM\SYSTEM\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation

          值為1。

          2、執行DOS命令, fsutil behavior set disable8dot3 1

          3、如果你的web環境不需要asp.net的支持你可以進入Internet 信息服務(IIS)管理器 --- Web 服務擴展 - ASP.NET 選擇禁止此功能。

          4、升級net framework 至4.0以上版本.

          5、刪除現有的IIS目錄重新部署,完成此步驟才能完全修復。(例如原來是wwwjb51先新建一個目錄wwwjb512然后再改回wwwjb51就可以了)

          將web文件夾的內容拷貝到另一個位置,比如D:\www到D:\www.back,然后刪除原文件夾D:\www,再重命名D:\www.back到D:\www。如果不重新復制,已經存在的短文件名則是不會消失的。

          此操作已進行安全滲透掃描,未繼續發現IIS短文件漏洞。

          分享到:

          相關信息

          • 電腦怎么進行系統防黑安全防護服務檢查與修復?

            電腦怎么進行系統防黑安全防護服務檢查與修復?電腦安全防護很重要,今天我們就來看看使用360安全衛士來保護電腦的技巧,需要的朋友可以參考下...

            2022-03-03

          • 360安全衛士異常感知系統怎么關閉?

            360安全衛士異常感知系統怎么關閉?360安全衛士開啟常感知系統后電腦總是提示載出現故障,無法下載,該怎么關閉異常感知系統呢?下面我們就來看看詳細的教程,需要的朋友可以參考下...

            2022-03-03

          系統教程欄目

          欄目熱門教程

          人氣教程排行

          站長推薦

          熱門系統下載

          玩家必看科普!麻豆人人妻人人妻人人片AV,欧美老妇交乱视频在线观看,久久综合九色综合久99_知乎 人人玩人人添人人澡超碰偷拍 青春娱乐视频精品分类官网2 最好最新高清中文字幕 91国自产拍最新2018 欧美精品一区二区三区不卡网 深夜你懂得我的意思2021 宿舍NP乖把腿张开H 网恋奔现一天被要几次 为什么我越叫他越快 学渣各种各样的PLAY 英语课代表下面好软小说 亚洲国产综合在线区尤物 FREE性丰满HD性欧美 我年轻漂亮的继坶BD 最近中文字幕完整免费视频 啦啦啦免费视频卡一卡二 青柠视频在线观看大全 在线天堂WWW在线资源 亚洲国产日本韩国欧美MV 天天学习|久久久久久久精品国产亚洲87 国产K频道分享系统进入口 三个嘴都吃满了还塞满了 JAPONENSIS老师学生JAVAHBB 亚洲精品1卡2卡3卡4卡 樱花草在线社区WWW韩国 好涨水快流出来了快吃动视频 久久AV无码精品人妻出轨