中国网络渗透测试联盟
标题:
网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
[打印本页]
作者:
admin
时间:
2012-9-5 15:01
标题:
网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
方法:上传一个 shtm 文件,内容如下:
, }) d. U5 m! v" C
( ? F. z/ @- L% v% b
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
% _& y: f5 c2 i3 n7 K, n5 S. k) ?
<!--#includ file="conn.asp"-->
) n$ H# I m+ t' A+ m7 g O8 ~
: ]* o: w) q6 Y( ?% B; z( P
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
; ]3 `! _! v% B% Z1 M7 B$ k. R8 r
conn.asp 就一览无遗,直接请求这个 shtm 文件,数据库路径也就到手啦!
) S. q$ ^) X( z$ i
/ f6 _/ N' }, i+ l
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
8 ], L% T3 A {$ ~7 l# d* }
解析:
w6 J; x7 t/ z0 {
% {7 L+ i' f% u1 ?8 g- K
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
& \, N6 p5 X9 s5 G
<!--#includ file="conn.asp"-->
) f+ o2 t' |; k* ]: U" L4 m
+ Z M5 m3 ]: \
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
! a7 [6 V2 q& ^: U z. M. o
其作用是将 "conn.asp" 内容拷贝到当前的页面中,就是一条 SSI 指令。当访问者来浏览时,会看到其像 HTML 文档一样显示 conn.asp 其中的内容。
" ^! z0 X1 X; m# D' Q- w6 m, Y; v
% R M; g; @/ r/ I' T- f8 m
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
1 Z% P2 L8 i2 X
前提:服务器的对 shtm 或者 shtml 扩展没有删除!要组件支持才行,几率很小。在 03 系统 IIS 6.0 是默认关闭 SSI 服务的,碰到 BT 的 ewebeditor 时可以试试。
6 D8 n( z' J. E# M B
8 [) L6 ]+ p8 t
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
/ P5 w, o8 E0 S: }! F0 t e3 ?
比方 config.inc.php、config.aspx 等一些数据配置文件,至于 conn.asp 可以为其他。
+ z4 I3 w9 T' u1 |' [: q6 ^' b1 @
( t" i6 Y; N. N' U
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2