• 企业400电话
  • 微网小程序
  • AI电话机器人
  • 电商代运营
  • 全 部 栏 目

    企业400电话 网络优化推广 AI电话机器人 呼叫中心 网站建设 商标✡知产 微网小程序 电商运营 彩铃•短信 增值拓展业务
    NET IIS暴绝对路径漏洞
    Title:Microsoft ASP.NET May Disclose Web Directory to Remote Users in Certain Cases
    Description: If the ASP.NET application does not filter the error message, the web 
    directory information may be disclosed to remote users by using an unavailable file 
    which start with "~".
    Hi, I'm Soroush Dalili from GrayHatz Security Group(GSG).I found new thing in .NET 
    Framework Version:1.1 (.ASPX Files).
    If error mode in .net configuration is on, Run an unavailable aspx file that start with 
    "~" can cause showing full path in browsers.
    For Example: Http://[URL]/~foo.aspx
    ------------------------------------------------------------------------
    Note:Version 2 have not this bug and it return file does not exist

    Vendor URL: www.microsoft.com
    Version:1.1
    Soloution: Update to version 2 or enable error filtering
    Finder: Soroush Dalili
    Team: GSG [GrayHatz Security group]
    Web: grayhatz.net
    Country: Iran
    Email: Irsdl[a.t]yahoo[d.o.t]com


    搜索引擎 inurl:aspx,然后随便点个连接,在url后输入~fly_ocean.aspx,即可暴出绝对路径。

    例如:
    http://www.fodonline.com/qihuoju/default.aspx~fly_ocean.aspx
    用于监视的文件名无效:“D:\aaa\qihuoju\default.aspx~fly_ocean.aspx”。用于监视的文件名必须具有绝对路径,并且不包含通配符。 
    版本信息: Microsoft .NET Framework 版本:1.1.4322.2300; ASP.NET 版本:1.1.4322.2300
    您可能感兴趣的文章:
    • IIS下ASP目录漏洞和IIS分号漏洞(;)的临时解决方法
    • IIS 7.5 解析错误 命令执行漏洞解决方案
    • IIS漏洞整理大全
    • IIS短文件名漏洞复现图文详解
    上一篇:Serv-U得到管理员密码新招 (转)
    下一篇:超全的webshell权限提升方法
  • 相关文章
  • 

    © 2016-2020 巨人网络通讯 版权所有

    《增值电信业务经营许可证》 苏ICP备15040257号-8

    NET IIS暴绝对路径漏洞 NET,IIS,暴,绝对,路径,漏洞,