当前位置: 首页 > news >正文

【小迪安全2023】day41 ASP应用HTTP.SYS短文件文件解析Access注入数据库泄露

第41天 ASP应用&HTTP.SYS&短文件&文件解析&Access注入&数据库泄露

ASP与access数据库搭建,Access无需连接,数据库的路径写死了,放到当前目录下,攻击者可以通过构造恶意路径就能访问下载数据库

示例:zblog,fyblog

HTTP.SYS漏洞

CVE-2015-1635

搞破坏用的漏洞,直接关机

IIS短文件漏洞

敏感文件获取、数据库文件获取

取前六位

工具:IIS_shortname_Scanner_master(jar/py)

IIS 6

会将*.asp;.jpg格式的文件名当成asp解析

会将*.asp/目录下的文件当成asp文件解析

IIS ≤ 6.0 配置错误:

1、属性的写入权限勾了

2、WebDAV勾了

会导致http put直接在当前目录创建文件

IIS 7 .x 解析漏洞

在一个文件路径(/xx.jpg)后面加上/xx.php会将/xx.jpg/xx.php解析为php文件

应用场景:配合文件上传获取webshell

access注入——sqlmap

猜目录

1、字典爆破工具:WebPathBrute

2、IIS 短文件

3、爬虫

asp图片马,冰蝎连

http://www.jsqmd.com/news/307942/

相关文章:

  • 运维系列【仅供参考】:在Ubuntu下安装Apache
  • 2026年高性价比国产实验室温控仪品牌推荐:精准控温,大量批发采购优选
  • AI赋能,全域增长:千匠新能源汽车数字化新零售解决方案
  • 2026国内最新板材品牌top10推荐!高品质板材生产商权威榜单发布,实力品牌助力健康家居生活
  • ai 项目文档
  • 2026年北京搬家公司推荐:居家与企业搬迁场景深度评测,直击价格不透明与流程混乱痛点
  • 2026年北京搬家公司推荐:技术全栈与效果保障维度评价,涵盖多行业场景与增长确定性痛点
  • 2026年北京搬家公司推荐:居家办公场景深度评测,解决坐地起价与物品损坏痛点并附排名
  • 2026年北京搬家公司推荐与排名:五大服务商深度评测,直击乱收费与物品损毁核心痛点
  • 2026年北京搬家公司推荐与评价:基于场景痛点与服务质量的多维排名解析
  • 2026年北京搬家公司推荐与评价:五大服务商深度评测,直击报价模糊与物品损毁痛点
  • 百度富文本编辑器UEDITOR在ELECTRON下如何处理WORD图片粘贴?
  • 国产化信创环境下,UEDITOR的ELECTRON版本如何支持WORD图片导入?
  • 军工项目中使用UEDITOR的ELECTRON插件如何安全转存WORD图片?
  • 如何配置UEDITOR在ELECTRON中实现WORD图片自动转存?
  • 跨平台开发中,UEDITOR如何集成ELECTRON实现图片转存?
  • 互联网大厂Java求职面试实战:游戏与虚拟互动场景下的Spring Boot、微服务与AI技术解析
  • 智慧交通车辆颜色识别检测数据集VOC+YOLO格式607张9类别
  • 2026年北京搬家公司测评报告——年度综合评测与用户口碑实证分析
  • 千匠品牌出海B2B解决方案:以AI驱动增长,以智能提升效能
  • 2026江西最新中药饮片集采/中药饮片/药材采购/中药规范炮制生产/中药批发厂家推荐江西众康中药饮片有限公司:植根药都,树立行业标杆
  • 2025声光一体教室灯工厂哪家好?权威排行告诉你,落地灯/教育照明/智能台灯/黑板灯,声光一体教室灯供应厂家联系电话
  • 合规的携程任我行礼品卡回收平台推荐
  • springboot关中古建筑档案管理平台设计与实现 无论文vue
  • springboot古诗词鉴赏在线学习系统_3krsp-vue
  • springboot大学生学科竞赛报名管理系统_6hcc7-vue
  • 终端渲染天花板:永恒的工具
  • 终端渲染天花板:技术诗《永恒工具》
  • http协议下SpringMVC如何高效上传大文件?
  • 成都top10研究生留学中介推荐,反馈及时服务体验分享