设为首页收藏本站

简体中文 繁體中文 English 日本語 Deutsch 한국 사람 بالعربية TÜRKÇE português คนไทย french

搜索
热搜: 活动 交友 discuz

有人试过这个漏洞没? [复制链接]
查看:62 | 回复:9

418

主题

1405

回帖

4144

积分

论坛元老

积分
4144
发表于 2012-12-15 19:10:59 | 显示全部楼层 |阅读模式
WebDAV曝目录写权限漏洞
据了解,WebDAV(Web-based Distributed Authoring and Versioning)是一种基于 HTTP 1.1协议的通信协议,一般用来发布和管理Web资源,包括Win2000/XP、IE、Office以及Dreamweaver均支持WebDAV,这 也导致该漏洞波及范围较广。事实上,该WebDAV漏洞属于配置缺陷,于数年前就被曝光,但由于部分站长安全意识较为薄弱,所以该漏洞至今仍广泛存在。

攻击者的目标为使用IIS服务器并启用WebDAV的网站,主要攻击方式为以下四种:
1、直接上传文本格式木马文件;
2、修改网站原有文件(如CSS样式文件)实现挂马;
3、通过Move方法上传ASP格式的木马文件;
4、结合IIS6.0文件名解析漏洞,上传xxx.asp;aa.txt木马文件。

图1:使用Move命令可上传任意文件

图2:脚本执行成功,若上传的是木马文件则实现攻击
   鉴于WebDAV漏洞的广泛影响和可能对网站造成的致命危害,360网站安全检测平台已第一时间向旗下用户发送了告警邮件,强烈建议网站管理员禁用WebDAV功能,并定期使用360安全检测服务随时监控网站安全状态。

摘自中国云安网(www.yunsec.net) 原文:http://www.yunsec.net/a/security/bugs/other/2012/0907/11367.html

64

主题

1623

回帖

3494

积分

论坛元老

积分
3494
发表于 2012-12-15 19:11:39 | 显示全部楼层
楼上技术帝

694

主题

4777

回帖

1万

积分

论坛元老

积分
11708
发表于 2012-12-15 19:11:53 | 显示全部楼层
我不用IIS

274

主题

6333

回帖

1万

积分

论坛元老

积分
13522
发表于 2012-12-15 19:13:24 | 显示全部楼层
不用IIS

11

主题

1873

回帖

3807

积分

论坛元老

积分
3807
发表于 2012-12-15 19:15:49 | 显示全部楼层
不用iis

293

主题

3205

回帖

7331

积分

论坛元老

积分
7331
发表于 2012-12-15 19:22:15 | 显示全部楼层
不用iis

89

主题

9361

回帖

1万

积分

论坛元老

积分
19087
发表于 2012-12-16 13:10:12 | 显示全部楼层
这货在2K某个SP后就不存在了

35

主题

960

回帖

2059

积分

金牌会员

积分
2059
发表于 2012-12-16 13:23:48 | 显示全部楼层



楼主可以找那些喜欢炫耀uptime的机器下手。。。

31

主题

1186

回帖

2575

积分

金牌会员

积分
2575
发表于 2012-12-16 13:28:00 | 显示全部楼层
没有开WebDAV

0

主题

1

回帖

4

积分

新手上路

积分
4
发表于 2012-12-16 13:50:09 | 显示全部楼层
没有测试过啊NGINX撸过!
您需要登录后才可以回帖 登录 | 立即注册

论坛客服/商务合作/投诉举报:2171544 (QQ)
落伍者创建于2001/03/14,本站内容均为会员发表,并不代表落伍立场!
拒绝任何人以任何形式在本论坛发表与中华人民共和国法律相抵触的言论!
落伍官方微信:2030286 邮箱:(djfsys@gmail.com|tech@im286.com)
© 2001-2014

浙公网安备 33060302000191号

浙ICP备11034705号 BBS专项电子公告通信管[2010]226号

  落伍法律顾问: ITlaw-庄毅雄

Archiver|手机版|Discuz! X

GMT+8, 2026-6-18 07:47 , Processed in 0.020353 second(s), 4 queries , Gzip On, Redis On.

返回顶部