IIS解析漏洞复现

文章目录

漏洞复现

打开虚拟机,在C:\inetpub\wwwroot\8000_test目录下放一个phpinfo.php文件:

在服务器管理器中打开IIS管理器,选择处理映射程序:

点击添加模块映射:

配置映射模板,php文件的解释器文件选择phpstudy下的文件,点击确定:

访问IIS网页的phpinfo.php文件,发现配置解释器后该文件可以被成功执行:

在IIS的目录下复制php文件,后缀名改为png:

访问该文件,发现无法显示执行其中的代码:

在后缀加入/.php,依然不能执行该图片中的代码:

在IIS的配置中的模块映射中点击请求限制:

取消勾选,这样一来IIS就会出现解析漏洞:

回到网页,刷新后发现该图片马被执行:

如果在phpstudy的配置文件中关闭cgi.fix_pathinfo选项,将它的值改为0即false,就可以让该解析漏洞消失,如下图,先在fastCGI设置中添加监控配置文件:

添加监控文件配置的路径C:\phpstudy_2016\php\php-5.4.45\php.ini:

在路径下找到php.ini文件:

删除前面的分号,修改cgi.fix_pathinfo的值:

修改后刷新网页,发现图片文件不能被执行,该解析漏洞已经消失:

在配置文件中查看显示该配置已经被关闭:

总结

IIS的解析漏洞和nginx的背锅解析漏洞实际上相同,都是由于配置不当出现的漏洞,并且配置都是属于同一个,关于nginx的解析漏洞可以看我的这篇博客http://t.csdn.cn/BtyyJ

相关推荐
Ccjf酷儿1 天前
计算机网络 (郑烇) 8 网络安全
计算机网络·安全·web安全
qq_406176141 天前
JavaScript的同步与异步
前端·网络·tcp/ip·ajax·okhttp
colus_SEU1 天前
【计算机网络笔记】第三章 传输层
网络·笔记·计算机网络
hweiyu001 天前
Linux 命令:bzip2
linux·运维·服务器
匆匆整棹还1 天前
vscode突然无法连接远程服务器问题
服务器·vscode
不染尘.1 天前
应用层之HTTP
服务器·网络·网络协议·计算机网络·http
Gofarlic_OMS1 天前
从Adobe到SolidWorks:研发设计软件资产管理的现状分析
数据库·安全·adobe·oracle·金融·区块链
插件开发1 天前
win10电脑手机蓝牙连接共享手机网络
网络·智能手机·电脑
爱吃生蚝的于勒1 天前
【Linux】深入理解软硬链接
linux·运维·服务器·c语言·数据结构·c++·算法
照海19Gin1 天前
静态路由 + 浮动路由实战:小型网络互通配置指南
网络·智能路由器