=波波日志 > 黑客技术 > 永久网络个人音乐盒LajoxBox v1.1最新上传漏洞利用=

[转]永久网络个人音乐盒LajoxBox v1.1最新上传漏洞利用

漏洞描述:
1.默认数据库下载
2.后台验证不严格,存在上传漏洞,可以提交asa马
漏洞利用:

1.下载默认数据库data/#music.asa ,将#号替换成%23即可下载。
2.http://www.hackqing.cn/admin/inc/fileuploadcls.asp 直接访问,无登陆限制,通过上传asa马获得webshell


修补方案:
1.更改默认数据库名称,加入特殊字符限制下载。

2.给admin目录下文件加 cookies 或session验证,并对上传内容进行严格过滤,只允许上传图片格式文件。


http://hi.baidu.com/isbx/blog/item/6f532fdd92a0f1d58c102911.html
类别:黑客技术 作者:转载 日期:2010-05-04 【评论:0】 
 
暂时没有评论!
发表留言
  • *昵称:
  • 头像:
  • 电子邮件: [留下您的邮件,方便管理员回复您。]
  • 个人网站: *验证码:
声明:本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载或引用的作品侵犯了您的权利,请通知我们,我们会及时删除!
Powered by showbo,©2012WEB编程网桂ICP备05005887号 京公网安备1101055090