手机
当前位置:查字典教程网 >编程开发 >黑客相关 >NET IIS暴绝对路径漏洞
NET IIS暴绝对路径漏洞
摘要:Title:MicrosoftASP.NETMayDiscloseWebDirectorytoRemoteUsersinCertainCas...

Title:MicrosoftASP.NETMayDiscloseWebDirectorytoRemoteUsersinCertainCases

Description:IftheASP.NETapplicationdoesnotfiltertheerrormessage,theweb

directoryinformationmaybedisclosedtoremoteusersbyusinganunavailablefile

whichstartwith"~".

Hi,I'mSoroushDalilifromGrayHatzSecurityGroup(GSG).Ifoundnewthingin.NET

FrameworkVersion:1.1(.ASPXFiles).

Iferrormodein.netconfigurationison,Runanunavailableaspxfilethatstartwith

"~"cancauseshowingfullpathinbrowsers.

ForExample:Http://[URL]/~foo.aspx

------------------------------------------------------------------------

Note:Version2havenotthisbuganditreturnfiledoesnotexist

VendorURL:www.microsoft.com

Version:1.1

Soloution:Updatetoversion2orenableerrorfiltering

Finder:SoroushDalili

Team:GSG[GrayHatzSecuritygroup]

Web:grayhatz.net

Country:Iran

Email:Irsdl[a.t]yahoo[d.o.t]com

搜索引擎inurl:aspx,然后随便点个连接,在url后输入~fly_ocean.aspx,即可暴出绝对路径。

例如:

http://www.fodonline.com/qihuoju/default.aspx~fly_ocean.aspx

用于监视的文件名无效:“D:aaaqihuojudefault.aspx~fly_ocean.aspx”。用于监视的文件名必须具有绝对路径,并且不包含通配符。

版本信息:Microsoft.NETFramework版本:1.1.4322.2300;ASP.NET版本:1.1.4322.2300

【NET IIS暴绝对路径漏洞】相关文章:

最详细的SQL注入相关的命令整理 (转)第1/2页

恶意代码与网络安全

对错误,漏洞和exploits的说明

个人用户防黑指南

2004年十大网络安全漏洞

阿D常用的一些注入命令整理小结

四个步骤加强网络防护

关于动网的cookie泻露站点绝路径的问题

利用Google作黑客攻击的原理

mysql5 注入漏洞

精品推荐
分类导航