news 2026/6/8 17:44:09

【小迪安全2023】day41 ASP应用HTTP.SYS短文件文件解析Access注入数据库泄露

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【小迪安全2023】day41 ASP应用HTTP.SYS短文件文件解析Access注入数据库泄露

第41天 ASP应用&HTTP.SYS&短文件&文件解析&Access注入&数据库泄露

ASP与access数据库搭建,Access无需连接,数据库的路径写死了,放到当前目录下,攻击者可以通过构造恶意路径就能访问下载数据库

示例:zblog,fyblog

HTTP.SYS漏洞

CVE-2015-1635

搞破坏用的漏洞,直接关机

IIS短文件漏洞

敏感文件获取、数据库文件获取

取前六位

工具:IIS_shortname_Scanner_master(jar/py)

IIS 6

会将*.asp;.jpg格式的文件名当成asp解析

会将*.asp/目录下的文件当成asp文件解析

IIS ≤ 6.0 配置错误:

1、属性的写入权限勾了

2、WebDAV勾了

会导致http put直接在当前目录创建文件

IIS 7 .x 解析漏洞

在一个文件路径(/xx.jpg)后面加上/xx.php会将/xx.jpg/xx.php解析为php文件

应用场景:配合文件上传获取webshell

access注入——sqlmap

猜目录

1、字典爆破工具:WebPathBrute

2、IIS 短文件

3、爬虫

asp图片马,冰蝎连

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/31 9:53:56

终端渲染天花板:技术诗《永恒工具》

基于本质铸代码,囹圄效用展智慧。 笔记模板由python脚本于2026-01-27 12:38:48创建,本篇笔记适合终端渲染学习的coder翻阅。 学习的细节是欢悦的历程 博客的核心价值:在于输出思考与经验,而不仅仅是知识的简单复述。 Python官网&a…

作者头像 李华
网站建设 2026/5/29 0:53:28

springboot的高校安全治安管理系统-vue

目录 系统概述技术架构核心功能模块创新点应用价值 开发技术源码文档获取/同行可拿货,招校园代理 :文章底部获取博主联系方式! 系统概述 基于SpringBoot和Vue的高校安全治安管理系统是一个现代化、模块化的平台,旨在提升校园安全管理效率。系…

作者头像 李华
网站建设 2026/6/6 5:13:44

高频动效引发内存暴涨?

你可能遇到过这种场景: 测试同事说:“我就一直点按钮,点了五分钟,游戏内存从 800M 涨到 1.4G,然后啪一下闪退了。” 你一看代码: 没有疯狂 new 没有静态 List 疯狂堆对象 各种事件也都解绑了 GC 跑起来也正常 更离谱的是:只要人不操作,内存就相当稳定,一猛点就嗖嗖涨。…

作者头像 李华
网站建设 2026/5/28 20:10:27

mfc80d.dll文件丢失找不到 免费下载方法

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…

作者头像 李华
网站建设 2026/6/6 0:23:59

亲测好用!继续教育10款AI论文工具测评与推荐

亲测好用!继续教育10款AI论文工具测评与推荐 2026年学术写作工具测评:为何值得一看? 在当前快节奏的学术环境中,论文写作已成为科研工作者必须面对的核心挑战。无论是选题构思、文献检索,还是内容撰写与格式规范&…

作者头像 李华