中国网络渗透测试联盟
标题:
网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
[打印本页]
作者:
admin
时间:
2012-9-5 15:01
标题:
网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
方法:上传一个 shtm 文件,内容如下:
: f- i3 U2 {0 |% h$ ]# X# k5 @' z
. F4 Q& U& F( O) F
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
* ]4 u7 ]% u9 w8 R* W+ C
<!--#includ file="conn.asp"-->
/ v3 Q! }! V; @8 B
8 D% J- J, p2 }6 {
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
; z& u8 G$ f3 t4 w0 H4 [7 {5 W" U0 c/ d
conn.asp 就一览无遗,直接请求这个 shtm 文件,数据库路径也就到手啦!
' E0 ~, P# e3 }$ Z3 M
: ?7 P- [0 o. b* N+ J4 C d( N
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
: c7 b0 V+ O8 n5 [2 q6 U, q
解析:
. c5 A! e8 X* Z: Y% A
6 s" v" u @9 D! q) D: K' T# r
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
. m) J. J5 E$ ]- i% h7 {
<!--#includ file="conn.asp"-->
7 {9 B$ a$ p( Z- g7 o
% ^! `$ v: X: q4 l
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
8 j6 }2 Q$ |6 e) w& F7 h, ^
其作用是将 "conn.asp" 内容拷贝到当前的页面中,就是一条 SSI 指令。当访问者来浏览时,会看到其像 HTML 文档一样显示 conn.asp 其中的内容。
% }( W _% D8 V- f% \3 ~1 F. B
7 K' H, `6 U8 i$ x$ I8 J& N f
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
, Y5 f& i+ z2 Y3 N
前提:服务器的对 shtm 或者 shtml 扩展没有删除!要组件支持才行,几率很小。在 03 系统 IIS 6.0 是默认关闭 SSI 服务的,碰到 BT 的 ewebeditor 时可以试试。
+ k; V) w+ N1 E9 Y' h* U7 B
! W* u8 E7 f: e
当网站不允许上传ASP,CGI,CER,CDX,HTR等类型的文件时
- V4 F$ m5 q( k2 x9 p8 h
比方 config.inc.php、config.aspx 等一些数据配置文件,至于 conn.asp 可以为其他。
6 c- l- \( c5 h
( V7 i7 B+ i8 U9 z7 G
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2