[點晴永久免費OA]當(dāng)網(wǎng)站不允許上傳ASP/ASA等類型的文件時IIS6.0文件解析缺陷(asp,asa,cer,cdx,cgi,htr)
當(dāng)前位置:點晴教程→點晴OA辦公管理信息系統(tǒng)
→『 經(jīng)驗分享&問題答疑 』
IIS對文件解析可以用ISAPI擴展。 有的網(wǎng)站在上傳檢測中會用"黑名單"方法,但是有時會忽略asa、cer、cdx擴展名文件上傳,以至于webshell上傳成功。 這是因為默認(rèn)情況下,IIS對其后綴名映射到了asp.dll,asp.dll又是ASP腳本的解析文件。 附圖(windows 2003 IIS6): 另外: 上傳一個shtm文件, 內(nèi)容為: <!--#include file="conn.asp"-->
直接請求這個shtm文件,conn.asp就一覽無遺,數(shù)據(jù)庫路徑也就到手啦! 解析: 至于conn.asp可以為其他,比如 config.inc.php、config.aspx 等一些數(shù)據(jù)配置文件。 該文章在 2020/4/11 2:53:58 編輯過 |
關(guān)鍵字查詢
相關(guān)文章
正在查詢... |