IIS短文件名漏洞分析及一個(gè)實(shí)例

漏洞成因
為兼容16位MS-DOS程序奸焙,Windows為文件名較長的文件(文件夾)生成了對應(yīng)的windows8.3短文件名。

并且在Windows下查看對應(yīng)的短文件名锁摔,可以使用命令 dir /x片排。

此漏洞實(shí)際是由HTTP請求中舊DOS 8.3名稱的代字符(?)波浪號引起的。它允許遠(yuǎn)程攻擊者在Web根目錄下公開文件或文件夾名稱猴抹,這通常是不應(yīng)該被訪問到的。攻擊者可以找到通常無法從外部直接訪問的重要文件锁荔,并獲取有關(guān)應(yīng)用程序基礎(chǔ)結(jié)構(gòu)的信息。
實(shí)際用處
1蝙砌、猜后臺(tái)阳堕。
2、猜敏感文件择克,例如備份的rar恬总、zip、.bak肚邢、.SQL文件等壹堰。
3、在某些情形下骡湖,甚至可以通過短文件名直接下載對應(yīng)的文件贱纠。比如下載備份SQL文件。
漏洞的局限性
1响蕴、只能猜解前六位谆焊,以及擴(kuò)展名的前3位。
2浦夷、名稱較短的文件是沒有相應(yīng)的短文件名的辖试。
3辜王、需要IIS和.net兩個(gè)條件都滿足。
漏洞修復(fù)
1罐孝、升級.net framework
2呐馆、修改注冊表鍵值:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem修改NtfsDisable8dot3NameCreation為1。

3莲兢、將web文件夾的內(nèi)容拷貝到另一個(gè)位置汹来,比如D:\www到D:\www.back,然后刪除原文件夾D:\www怒见,再重命名D:\www.back到D:\www俗慈,如果不重新復(fù)制,已經(jīng)存在的短文件名則是不會(huì)消失的遣耍。

IIS短文件名漏洞利用實(shí)例

一個(gè)站闺阱,密碼不是弱口令,還有驗(yàn)證碼舵变,自然不好爆破之類

掃描后臺(tái)結(jié)果顯示

訪問/test.aspx

酣溃??纪隙?赊豌?

云悉信息搜集顯示

Iis7.5和.net都具備了可以考慮一波是否存在iis短文件名漏洞
我使用的是李劼杰的工具:
https://github.com/lijiejie/IIS_shortname_Scanner

掃描結(jié)果如下

圖片7.png

4個(gè)目錄,共找到6個(gè)文件绵咱,現(xiàn)在開始猜解文件名
最后猜到/rninde~1.asp*應(yīng)該是/rnindex.aspx,訪問該頁面

發(fā)現(xiàn)沒有了驗(yàn)證碼碘饼,我們便可以嘗試爆破登錄等。

通過這個(gè)案例總結(jié)一下

iis短文件名漏洞危害說大也大悲伶,說小也小艾恼。
危害大在于它可以讓訪問到一些未經(jīng)授權(quán)的網(wǎng)站甚至下載到一些東西。
危害小在于猜解文件名有時(shí)還真不一定猜得出來麸锉,而且不是所以猜解出文件名的頁面都有用處钠绍。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市花沉,隨后出現(xiàn)的幾起案子柳爽,更是在濱河造成了極大的恐慌,老刑警劉巖碱屁,帶你破解...
    沈念sama閱讀 221,820評論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件磷脯,死亡現(xiàn)場離奇詭異,居然都是意外死亡忽媒,警方通過查閱死者的電腦和手機(jī)争拐,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,648評論 3 399
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人架曹,你說我怎么就攤上這事隘冲。” “怎么了绑雄?”我有些...
    開封第一講書人閱讀 168,324評論 0 360
  • 文/不壞的土叔 我叫張陵展辞,是天一觀的道長。 經(jīng)常有香客問我万牺,道長罗珍,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 59,714評論 1 297
  • 正文 為了忘掉前任脚粟,我火速辦了婚禮覆旱,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘核无。我一直安慰自己扣唱,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,724評論 6 397
  • 文/花漫 我一把揭開白布团南。 她就那樣靜靜地躺著噪沙,像睡著了一般。 火紅的嫁衣襯著肌膚如雪吐根。 梳的紋絲不亂的頭發(fā)上正歼,一...
    開封第一講書人閱讀 52,328評論 1 310
  • 那天,我揣著相機(jī)與錄音拷橘,去河邊找鬼局义。 笑死,一個(gè)胖子當(dāng)著我的面吹牛冗疮,可吹牛的內(nèi)容都是我干的旭咽。 我是一名探鬼主播,決...
    沈念sama閱讀 40,897評論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼赌厅,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了轿塔?” 一聲冷哼從身側(cè)響起特愿,我...
    開封第一講書人閱讀 39,804評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎勾缭,沒想到半個(gè)月后揍障,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,345評論 1 318
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡俩由,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,431評論 3 340
  • 正文 我和宋清朗相戀三年毒嫡,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片幻梯。...
    茶點(diǎn)故事閱讀 40,561評論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡兜畸,死狀恐怖努释,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情咬摇,我是刑警寧澤伐蒂,帶...
    沈念sama閱讀 36,238評論 5 350
  • 正文 年R本政府宣布,位于F島的核電站肛鹏,受9級特大地震影響逸邦,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜在扰,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,928評論 3 334
  • 文/蒙蒙 一缕减、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧芒珠,春花似錦桥狡、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,417評論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至好爬,卻和暖如春局雄,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背存炮。 一陣腳步聲響...
    開封第一講書人閱讀 33,528評論 1 272
  • 我被黑心中介騙來泰國打工炬搭, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人穆桂。 一個(gè)月前我還...
    沈念sama閱讀 48,983評論 3 376
  • 正文 我出身青樓宫盔,卻偏偏與公主長得像,于是被迫代替她去往敵國和親享完。 傳聞我的和親對象是個(gè)殘疾皇子灼芭,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,573評論 2 359

推薦閱讀更多精彩內(nèi)容

  • FreeBuf上有比較詳細(xì)的介紹了,我就copy下般又,記錄下對我來說有用的東西吧彼绷! 0x00 什么是IIS Inte...
    H4N閱讀 2,170評論 0 0
  • 中間件漏洞總結(jié)報(bào)告 一、 IIS解析漏洞 首先一般文件解析漏洞用于各種上傳漏洞中茴迁,在文件上傳的地方一般會(huì)限制用戶上...
    溫華_599b閱讀 1,705評論 0 2
  • 漏洞簡介 為了兼容16位MS-DOS程序寄悯,Windows為文件名較長的文件(和文件夾)生成了對應(yīng)的windows ...
    雞翅兒閱讀 809評論 0 0
  • Apache 文件名解析 與Windows不同,Apache對文件的解析名不是僅僅認(rèn)識(shí)最后一個(gè)后綴名堕义,而是從右向左...
    Echocipher閱讀 4,826評論 0 1
  • 洛卡滋招商會(huì)的各位老板們精英們猜旬,大家現(xiàn)在好,我是今晚的分享嘉賓黃飛飛,有效的溝通來自真誠的自我介紹洒擦,我來自貴州安順...
    飛飛姐520閱讀 487評論 0 0