首 页 网络编程
网页制作 图形图象 操作系统 冲浪宝典
软件教学 认证考试

网络安全 网络办公 行业资讯 评测对比
您当前位置:站长天空 -> 网络编程-> ASP教程
通过asp入侵web server,窃取文件毁坏系统
作者:网友供稿 点击:4
推荐
西部数码-全国虚拟主机10强!20余项虚拟主机管理功能,全国领先!第6代双线路虚拟主机,南北访问畅通无阻!可在线rar解压,自动数据恢复设置虚拟目录等.免费赠送访问统计,企业邮局.Cn域名注册58元/年,空间150元起,免费试用7天,满意再付款!P4主机租用799元/月.月付免压金
站内搜索
文章页数:[1] 
本文主要叙及有关asp/iis的安全性问题及其相应对策,不提倡网友使用本文提及的
方法进行任何破坏,否则带来的后果自负

通过asp入侵web server,窃取文件毁坏系统,这决非耸人听闻...

iis的安全性问题

1.iis3/pws的漏洞
我实验过,win95+pws上运行ASP程序,只须在浏览器地址栏内多加一个小数点
ASP程序就会被下载下来。IIS3听说也有同样的问题,不过我没有试出来。

2.iis4的漏洞
iis4一个广为人知的漏洞是::$DATA,就是ASP的url后多加这几个字符后,代码
也可以被看到,使用ie的view source就能看到asp代码。Win98+pws4没有这个问题。
解决的办法有几种,一是将目录设置为不可读(ASP仍能执行),这样html文件
就不能放在这个目录下,否则html不能浏览。二是安装微软提供的补丁程序。三是
在服务器上安装ie4.01sp1。

3.支持ASP的免费主页面临的问题
你的ASP代码可能被人得到。
ASP1.0的例子里有一个文件用来查看ASP原代码,/ASPSamp/Samples/code.asp
如果有人把这个程序弄上去了,他就可以查看别人的程序了。
例如: code.asp?source=/someone/aaa.asp

你使用的ACCESS数据库可能被人下载
既然ASP程序可以被人得到,别人就能轻而易举的知道你的数据库放在何处,
并下载它,如果数据库里含有的密码不加密,那...就很危险了。
webmaster应该采取一定的措施,严禁code.asp之类的程序(似乎很难办到,
但可以定期检索特征代码),限制mdb的下载(不知行不行)

4.来自filesystemobject的威胁
IIS4的ASP的文件操作可以通过filesystemobject实现,包括文本文件的读写
目录操作、文件的拷贝改名删除等,但是这个东东也很危险。利用filesystemobjet
可以篡改下载fat分区上的任何文件,即使是ntfs,如果权限没有设定好的话,同样也能
破坏,遗憾的是很多webmaster只知道让web服务器运行起来,很少对ntfs进行权限设置。
比如,一台提供虚拟主机服务的web服务器,如果权限没有设定好,用户可以
轻而易举地篡改删除机器上地任何文件,甚至让nt崩溃。
程序请参考http://www.pridechina.com/chinaasp/上的active server explorer,
该程序可以浏览不设防web服务器的所有文件和目录。
webmater应该将web目录建在ntfs分区上,非web目录不要使用everyone full
control,而应该是administrator才可以full control。

文章整理:西部数码--专业提供域名注册虚拟主机服务
http://www.west263.com
以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢!

文章页数:[1] 


放大字体显示 缩小字体显示 打印文章 推荐给朋友
热门文章
·在ASP.NET中使用Office Web Components (OWC)创建统计图-.NET教程,数据库应用
·windows系统下jsp+mysql+tomcat的配置-JSP教程,Application/Applet
·把aspx文件编译成DLL文件-.NET教程,Asp.Net开发
·使用VB实现邮箱自动注册(一):表单自动提交-.NET教程,VB.Net语言
·VS.NET安装指南(To菜鸟)-.NET教程,Asp.Net开发
·web下水晶报表的使用!-.NET教程,Web Service开发
·C# 静态成员和方法的学习小结-.NET教程,数据库应用
·asp讲座之二:读取通过表单发送的数据
·asp讲座之三:application对象与session对象
·学习java需要知道的一些问题-JSP教程,Java技巧及代码
最新文章
·WPS相对于OFFICE的缺陷-ASP教程,系统相关
·EVC编程经验点滴(二)-.NET教程,评论及其它
·ASP.NET中实现模板页-.NET教程,Asp.Net开发
·ASP.Net2.0中自定义控件在page中的注册-.NET教程,组件控件开发
·ASP.NET 2.0站点地图搭建网站导航结构-.NET教程,Asp.Net开发
·asp.net WebForm页面间传值方法-.NET教程,Asp.Net开发
·Repeater分页显示最普通的方法-.NET教程,Asp.Net开发
·ASP.NET2.0数据库之SQL Server安全性-.NET教程,Asp.Net开发
·ASP.NET 2.0 中 Web 事件-.NET教程,Asp.Net开发
·ASP.NET 2.0 WebService中传递DataTable-.NET教程,Asp.Net开发
相关主题
  • 通过ASP.net程序创建域帐户故障-.NET教程,Asp.Net开发
  • 通过ASP远程注册自己的组件-ASP教程,组件开发
  • 通过ASP,想ACCESS数据库中建立相应表-ASP教程,数据库相关
  • 通过ASP在Flash中妙用Cookie-ASP教程,ASP技巧
  • 通过asp入侵web server,窃取文件毁坏系统-ASP教程,数据库相关
  • 西部数码虚拟主机
    版权申明:本站文章均来自网络,如有侵权,请联系我们,我们收到后立即删除,谢谢!
    关于我们:站长天空:专业提供最新的站长资讯、在线教程、虚拟主机权威评测、虚拟主机性能对比、网站制作教程,开发教程,站长工具。包括网页制作教程、冲浪宝典、编程参考、操作系统、软件教学、行业动态等。
    特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
    发表评论 打印  刷新     关闭

    网上大名: