登录发现更多内容
首页
城市之间
聚贤庄
生活派
电商小报
猿氏物语
用户名
Email
自动登录
找回密码
密码
登录
成为会员
只需一步, 快速开始
登录
立即登录
立即注册
其他登录
QQ
微信
新首页
Portal
观海听潮
创业沙龙
酷站
科技资讯
关于我们
搜索
搜索
本版
帖子
用户
活动
好友
帖子
收藏
道具
勋章
任务
动态
记录
门户
导读
排行榜
设置
我的收藏
退出
首页
›
快活林
›
IT业界
›
WebDAV曝目录写权限漏洞 网站源代码面临泄露风险 ...
0赞
赞赏
手机版
扫码打开手机版
把文字装进口袋
返回列表
WebDAV曝目录写权限漏洞 网站源代码面临泄露风险
[ 复制链接 ]
煅烧硝
2012-8-29 15:24:27
近日,360网站安全检测平台发布紧急安全通告称,应用广泛的通信协议WebDAV存在目录写权限高危漏洞,攻击者可上传任意文本文件,并结合服务器解析漏洞达到上传WebShell的目的,最高可能导致源代码泄露。经360网站安全检测的取样分析和研究,预估全国范围内接近60,000 网站存在此漏洞,一旦黑客发动大规模攻击,大量网站将损失惨重。
360网站安全检测服务网址:
http://webscan.360.cn
据了解,WebDAV(Web-based Distributed Authoring and Versioning)是一种基于 HTTP 1.1协议的通信协议,一般用来发布和管理Web资源,包括Win2000/XP、IE、Office以及Dreamweaver均支持WebDAV,这也导致该漏洞波及范围较广。事实上,该WebDAV漏洞属于配置缺陷,于数年前就被曝光,但由于部分站长安全意识较为薄弱,所以该漏洞至今仍广泛存在。
经360网站安全检测平台分析,攻击者的目标为使用IIS服务器并启用WebDAV的网站,主要攻击方式为以下四种:
1、 直接上传文本格式木马文件;
2、 修改网站原有文件(如CSS样式文件)实现挂马;
3、 通过Move方法上传ASP格式的木马文件;
4、 结合IIS6.0文件名解析漏洞,上传xxx.asp;aa.txt木马文件。
鉴于WebDAV漏洞的广泛影响和可能对网站造成的致命危害,360网站安全检测平台已第一时间向旗下用户发送了告警邮件,强烈建议网站管理员禁用WebDAV功能,并定期使用360安全检测服务随时监控网站安全状态。
360网站安全服务
360为站长提供免费的网站安全解决方案,包括360网站安全检测平台和360网站卫士:
360网站安全检测平台是国内首个集网站漏洞检测、网站挂马监控、网站篡改监控于一体的免费检测平台,拥有全面的网站漏洞库及蜜罐集群检测系统,能够第一时间协助网站检测修复漏洞;
360网站卫士则为站长免费提供网站防火墙、DDOS保护、CC保护、智能DNS解析、盗链保护、页面压缩、缓存加速和永久在线等服务。
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
显身卡
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
立即登录
跟贴 Reply
本版积分规则
回帖后跳转到最后一页
综合
最新
热度
发表评论
煅烧硝
关注
主题数10
360又一督导截图对比金山毒霸2012性能远超360杀毒
阅读 12561
360督导对比360杀毒与金山毒霸2012:360杀毒很不足,皮肤旧,功能少且乱
阅读 12039
快去抢啊!猎豹浏览器有几十台小米手机免费送!
阅读 10786
发布新话题
小帖士
如果你不是特别对他的每一句话感兴趣,不要随意用"关注"人的功能,因为关注以后,他的所有发帖回帖都会以通知的方式提醒你的!
统计信息
会员数: 4661 个
话题数: 8710 篇
巅峰数: 8 人
首页
分类
活动
合作
我的
返回顶部