Win2k IIS 远程执行命令漏洞

小米粥来啦

小米粥来啦

2016-01-29 17:18

Win2k IIS 远程执行命令漏洞,Win2k IIS 远程执行命令漏洞
  涉及程序:
使用双字符处理的win2k系统+ iis

描述:
Win2k IIS 可远程执行命令

详细:
由于某些双字节的 win2k 系统在处理某些特殊字符时与英文版本不同,通过这些特殊字符攻击者可绕过 IIS 的目录审计
远程访问计算机上的任意文件或执行任意命令:

http://www.linux.org.cn/scripts/..%c1%1c../winnt/system32/cmd.exe?/c+dir+c:

这个漏洞是由编码引起的,%c0%af 与 %c1%9c 的编码是/和,也可能会导致产生同样效果。

受影响系统:
使用双字符处理的系统如:CN
+ IIS 4/IIS 5

不受影响系统:
使用单字符处理的系统如:US,EN

解决方案:
安装补丁:

- Microsoft IIS 4.0:
http://www.microsoft.com/ntserver/nts/downloads/critical/q269862
- Microsoft IIS 5.0:
http://www.microsoft.com/windows2000/downloads/critical/q269862

 
展开更多 50%)
分享

猜你喜欢

Win2k IIS 远程执行命令漏洞

ASP
Win2k IIS 远程执行命令漏洞

Allaire JRUN 2.3远程执行任意命令漏洞

Web开发
Allaire JRUN 2.3远程执行任意命令漏洞

s8lol主宰符文怎么配

英雄联盟 网络游戏
s8lol主宰符文怎么配

AutoCAD中输入命令与执行命令

cad教程 autocad教程 CAD
AutoCAD中输入命令与执行命令

AutoCAD中输入命令与执行命令教程

cad教程 autocad教程 CAD
AutoCAD中输入命令与执行命令教程

lol偷钱流符文搭配推荐

英雄联盟 网络游戏
lol偷钱流符文搭配推荐

win2k下搭建jsp环境

Java JAVA基础
win2k下搭建jsp环境

Windows下20个特殊的执行命令

电脑入门
Windows下20个特殊的执行命令

lolAD刺客新符文搭配推荐

英雄联盟
lolAD刺客新符文搭配推荐

网络精英计数器源程序

网络精英计数器源程序

Vista网页图形效果首次曝光!

Vista网页图形效果首次曝光!
下拉加载更多内容 ↓