news 2026/6/15 19:32:37

【小迪安全2023】day41 ASP应用HTTP.SYS短文件文件解析Access注入数据库泄露

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
【小迪安全2023】day41 ASP应用HTTP.SYS短文件文件解析Access注入数据库泄露

第41天 ASP应用&HTTP.SYS&短文件&文件解析&Access注入&数据库泄露

ASP与access数据库搭建,Access无需连接,数据库的路径写死了,放到当前目录下,攻击者可以通过构造恶意路径就能访问下载数据库

示例:zblog,fyblog

HTTP.SYS漏洞

CVE-2015-1635

搞破坏用的漏洞,直接关机

IIS短文件漏洞

敏感文件获取、数据库文件获取

取前六位

工具:IIS_shortname_Scanner_master(jar/py)

IIS 6

会将*.asp;.jpg格式的文件名当成asp解析

会将*.asp/目录下的文件当成asp文件解析

IIS ≤ 6.0 配置错误:

1、属性的写入权限勾了

2、WebDAV勾了

会导致http put直接在当前目录创建文件

IIS 7 .x 解析漏洞

在一个文件路径(/xx.jpg)后面加上/xx.php会将/xx.jpg/xx.php解析为php文件

应用场景:配合文件上传获取webshell

access注入——sqlmap

猜目录

1、字典爆破工具:WebPathBrute

2、IIS 短文件

3、爬虫

asp图片马,冰蝎连

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/15 13:36:39

ai 项目文档

最近深切的感觉vible coding 的时候,项目文档的重要性。如果谁不信文档的重要性可以用ai试试几个大项目就知道了,可能有的人最后还会怪ai写代码不行。最近做了好几个项目,基本上都是用ai 生成代码的,我没写过一个字。 我还是不愿…

作者头像 李华
网站建设 2026/6/15 18:31:38

跨平台开发中,UEDITOR如何集成ELECTRON实现图片转存?

没有任何限制的在任何产品中使用,完全开放产品源代码 编辑器:百度富文本编辑器,百度UI,ueditor 前端:vue2,vue3,vue-cli,react,html5 用户体验:CtrlV快捷键操作 功能:导入Word,导入Excel,导入PPT(PowerPoint),导入PDF,…

作者头像 李华
网站建设 2026/6/2 16:47:33

http协议下SpringMVC如何高效上传大文件?

项目技术方案:大文件传输系统(企业级高可用方案) 编制:北京某互联网企业 前端研发部 - 张工 日期:2023年11月28日 一、项目背景与核心痛点 公司承接政府/军工领域项目,需开发50GB级文件传输系统&#xff0…

作者头像 李华
网站建设 2026/6/15 14:43:38

AI学习01--WSL 显卡直通

安装wsl ubuntu 这里就不多说了,都一样 显卡直通 安装 CUDA 工具包(仅工具链,不含驱动) #下载 NVIDIA 官方的 CUDA 密钥环包 wget https://developer.download.nvidia.com/compute/cuda/repos/wsl-ubuntu/x86_64/cuda-keyring_1.1…

作者头像 李华
网站建设 2026/6/15 17:59:15

电脑系统打开软件提示缺少mfc100.dll文件 免费下载方法

在使用电脑系统时经常会出现丢失找不到某些文件的情况,由于很多常用软件都是采用 Microsoft Visual Studio 编写的,所以这类软件的运行需要依赖微软Visual C运行库,比如像 QQ、迅雷、Adobe 软件等等,如果没有安装VC运行库或者安装…

作者头像 李华
网站建设 2026/6/15 14:34:35

交叉引用两个或者多个文献,用-和,

参考视频: https://www.bilibili.com/video/BV1TN411Z7Ex/?spm_id_from333.337.search-card.all.click&vd_sourceaedd69dc9740e91cdd85c0dfaf25304b 选中后shiftf9, 变成 在所有的\h后加 #"[0]" 此时,如果想

作者头像 李华