源码网商城,靠谱的源码在线交易网站 我的订单 购物车 帮助

源码网商城

NET IIS暴绝对路径漏洞

  • 时间:2022-12-25 06:58 编辑: 来源: 阅读:
  • 扫一扫,手机访问
摘要:NET IIS暴绝对路径漏洞
Title:Microsoft ASP.NET May Disclose Web Directory to Remote Users in Certain Cases Description: If the ASP.NET application does not filter the error message, the web  directory information may be disclosed to remote users by using an unavailable file  which start with "~". Hi, I'm Soroush Dalili from GrayHatz Security Group(GSG).I found new thing in .NET  Framework Version:1.1 (.ASPX Files). If error mode in .net configuration is on, Run an unavailable aspx file that start with  "~" can cause showing full path in browsers. For Example: Http://[URL]/~foo.aspx ------------------------------------------------------------------------ Note:Version 2 have not this bug and it return file does not exist Vendor URL: www.microsoft.com Version:1.1 Soloution: Update to version 2 or enable error filtering Finder: Soroush Dalili Team: GSG [GrayHatz Security group] Web: grayhatz.net Country: Iran Email: Irsdl[a.t]yahoo[d.o.t]com 搜索引擎 inurl:aspx,然后随便点个连接,在url后输入~fly_ocean.aspx,即可暴出绝对路径。 例如: http://www.fodonline.com/qihuoju/default.aspx~fly_ocean.aspx 用于监视的文件名无效:“D:\aaa\qihuoju\default.aspx~fly_ocean.aspx”。用于监视的文件名必须具有绝对路径,并且不包含通配符。  版本信息: Microsoft .NET Framework 版本:1.1.4322.2300; ASP.NET 版本:1.1.4322.2300
  • 全部评论(0)
联系客服
客服电话:
400-000-3129
微信版

扫一扫进微信版
返回顶部