IIS7.5解析漏洞
安装IIS7.5
data:image/s3,"s3://crabby-images/1f8f1/1f8f1db3e57a6d2e932f20ad69893b958036ad7b" alt=""
data:image/s3,"s3://crabby-images/91712/91712eadac599f641ceb4bd6463277adf414e2d6" alt=""
data:image/s3,"s3://crabby-images/20b9a/20b9aef6ade48b83d6c33b997bae4e038a0c92a2" alt=""
data:image/s3,"s3://crabby-images/c3127/c3127f5f0c73dfa82943d7d71335e88888a70f6f" alt=""
data:image/s3,"s3://crabby-images/7ef57/7ef5771ae4fcb0319ac669fdb0aa1c5b107fe324" alt=""
data:image/s3,"s3://crabby-images/38a71/38a711d731d78d345afa3e3abea213f6e4296bbc" alt=""
data:image/s3,"s3://crabby-images/8ea7c/8ea7ce374e87837bf35520aa72ebb30697d4bd3f" alt=""
安装完成之后直接访问浏览器:
data:image/s3,"s3://crabby-images/a838e/a838e5d5c0b4bdbd1e324267669c652f745644a1" alt=""
安装phpstudy for IIS
安装这个的目的是方便,不用自己去配置
data:image/s3,"s3://crabby-images/b1d9d/b1d9d9dc8bd4a6e9674987f15b2135b479174333" alt=""
解压开傻瓜式安装即可。然后查看探针:
data:image/s3,"s3://crabby-images/e9238/e9238768b7e6cd323cc93dd69e27f6eeb86c3294" alt=""
漏洞原理
IIS7/7.5在Fast-CGI运行模式下,在一个文件路径(/shell.jpg)后面加上/1.php会将/shell.jpg/1.php 解析为 php 文件。
有两个前提:
1.配置php.ini中的配置 cgi.fix_pathinfo=1
2.在"Handler Mapping"中取消勾选以下内容
data:image/s3,"s3://crabby-images/43386/43386c44598bd78ae9f218dad733c87026603f3e" alt=""
漏洞复现
直接将图片码放置网址根目录:
data:image/s3,"s3://crabby-images/76487/764870b77a2557dd7caea94c9c56b6b9fe4b870f" alt=""
访问:
data:image/s3,"s3://crabby-images/47bd6/47bd6479837b4802e71bb8c297e82fa37eb156d7" alt=""
漏洞防御
和两个前提反着来即可。
IIS6版本的漏洞
目录解析漏洞
对于名字为.asp后缀的文件夹,IIS会将该文件夹内部的文件都解析为.asp文件来执行。 即构造名字为a.asp的目录,目录中的1.txt会作为asp文件执行。
文件名解析漏洞
对于名字为'a.asp;.jpg'文件,IIS并非以最后一个后缀名来判断格式,会忽略掉;之后的文件名,故会将 其解析为asp文件并执行。
即上传木马的后缀名为'.asp;.jpg'就可以被服务器执行。