全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2253|回复: 10
打印 上一主题 下一主题

有人试过这个漏洞没?

[复制链接]
跳转到指定楼层
1#
发表于 2012-12-15 19:10:59 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
WebDAV曝目录写权限漏洞
据了解,WebDAV(Web-based Distributed Authoring and Versioning)是一种基于 HTTP 1.1协议的通信协议,一般用来发布和管理Web资源,包括Win2000/XP、IE、Office以及Dreamweaver均支持WebDAV,这 也导致该漏洞波及范围较广。事实上,该WebDAV漏洞属于配置缺陷,于数年前就被曝光,但由于部分站长安全意识较为薄弱,所以该漏洞至今仍广泛存在。

攻击者的目标为使用IIS服务器并启用WebDAV的网站,主要攻击方式为以下四种:
1、直接上传文本格式木马文件;
2、修改网站原有文件(如CSS样式文件)实现挂马;
3、通过Move方法上传ASP格式的木马文件;
4、结合IIS6.0文件名解析漏洞,上传xxx.asp;aa.txt木马文件。

图1:使用Move命令可上传任意文件

图2:脚本执行成功,若上传的是木马文件则实现攻击
   鉴于WebDAV漏洞的广泛影响和可能对网站造成的致命危害,360网站安全检测平台已第一时间向旗下用户发送了告警邮件,强烈建议网站管理员禁用WebDAV功能,并定期使用360安全检测服务随时监控网站安全状态。

摘自中国云安网(www.yunsec.net) 原文:http://www.yunsec.net/a/security/bugs/other/2012/0907/11367.html
2#
发表于 2012-12-15 19:11:39 | 只看该作者
楼上技术帝
3#
发表于 2012-12-15 19:11:53 | 只看该作者
我不用IIS
4#
发表于 2012-12-15 19:13:24 | 只看该作者
不用IIS
5#
发表于 2012-12-15 19:15:49 | 只看该作者
不用iis
6#
发表于 2012-12-15 19:22:15 | 只看该作者
不用iis
7#
发表于 2012-12-16 13:10:12 | 只看该作者
这货在2K某个SP后就不存在了
8#
发表于 2012-12-16 13:23:48 | 只看该作者

楼主可以找那些喜欢炫耀uptime的机器下手。。。

点评

快教圈圈散分,让圈圈回到群众中来.....  发表于 2012-12-16 13:28
9#
发表于 2012-12-16 13:50:09 | 只看该作者
没有开WebDAV
10#
发表于 2012-12-16 13:51:06 | 只看该作者
没有测试过啊
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2024-6-4 09:02 , Processed in 0.068089 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表