中国网络渗透测试联盟

标题: 网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时 [打印本页]

作者: admin    时间: 2012-9-5 15:01
标题: 网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
    方法:上传一个 shtm 文件,内容如下:
( L/ O9 W1 l* D0 m5 h! z9 x( k' d6 Q: ^
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
6 H- k6 X5 }) ]& A) [<!--#includ file="conn.asp"-->2 k- ^% x7 }0 Z8 q& D8 r  S

  h% `9 `2 l8 n0 B当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
3 l0 v3 m( l0 N: N' B2 _    conn.asp 就一览无遗,直接请求这个 shtm 文件,数据库路径也就到手啦!
9 o* W1 u' i9 X' C# E3 N& m( n7 S4 u1 M( j. C2 j+ g
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
, l1 P* n: A: f2 E    解析:3 O. b+ p# U( s  w) ], _7 X" z0 R
0 i% }) }$ f1 B3 {  a4 R: b
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时5 S4 ~& Z* F0 X/ J, }; |
<!--#includ file="conn.asp"-->
' B# ]0 e+ g- Y0 m+ e3 D9 ]1 u  v; w* j
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
- z& z! m( ?: K* ], B    其作用是将 "conn.asp" 内容拷贝到当前的页面中,就是一条 SSI 指令。当访问者来浏览时,会看到其像 HTML 文档一样显示 conn.asp 其中的内容。( q8 ]# b5 x. v" l6 m7 r

5 a% U3 \3 b. y% _4 R当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
8 \; s7 I) l1 @+ U3 s    前提:服务器的对 shtm 或者 shtml 扩展没有删除!要组件支持才行,几率很小。在 03 系统 IIS 6.0 是默认关闭 SSI 服务的,碰到 BT 的 ewebeditor 时可以试试。
, g- S2 a) H" H" j  B2 C
& Y5 s3 c# R5 V  C- D" X! T当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时  W# Z  W2 B) K( h
    比方 config.inc.php、config.aspx 等一些数据配置文件,至于 conn.asp 可以为其他。6 |8 _- ^. L+ x* U: o. V+ ~

& f; d. C) }: i3 M




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2