- SQL Server 中巧用另類寫法代替Like語(yǔ)...
- 快速掌握SQL服務(wù)器常見(jiàn)的危險(xiǎn)和補(bǔ)救措...
- Microsoft SQL Server 連接基礎(chǔ)知識(shí)
- 十大絕招保護(hù) SQL Server數(shù)據(jù)庫(kù)安全
- Microsoft SQL Server備份和恢復(fù)措施...
- 考慮SQL Server安全 需注意幾個(gè)方面
- 什么是NT負(fù)載平衡服務(wù)
- 如何測(cè)試虛擬主機(jī)的速度
- 多個(gè)域名是否可以指向同一網(wǎng)址
- 服務(wù)器被訪問(wèn)的速度由哪些因素決定
- 從哪幾個(gè)角度評(píng)價(jià)服務(wù)器的性能
- 服務(wù)器托管與虛擬主機(jī)托管有什么區(qū)別...
堵住ASP漏洞
舉個(gè)很簡(jiǎn)單的例子,在微軟提供的 ASP1.0 的例程里有一個(gè) .asp 文件專門用來(lái)查看其它 .asp 文件的源代碼,該文件為 ASPSamp/Samples/code.asp。如果有人把這個(gè)程序上傳的服務(wù)器,而服務(wù)器端沒(méi)有任何防范措施的話,他就可以很容易地查看他人的程序。
例如 :
code.asp?source=/directory/file.asp
2、使用的 ACCESS mdb 數(shù)據(jù)庫(kù)可能被人下載一般來(lái)說(shuō)在提供 asp 權(quán)限的免費(fèi)主頁(yè)服務(wù)器上不可能提供代為設(shè)定 DSN 的服務(wù),因此 asp 程序使用的數(shù)據(jù)庫(kù)通常都局限在使用 mdb 庫(kù),而 mdb 遠(yuǎn)端數(shù)據(jù)庫(kù)所在的位置是使用我們?cè)诘谑钠谥兄v到過(guò)的 DSN-less 方法直接在 asp 中指定的,方法如下 :
< %connstr = "DBQ="+server.mappath("database/source.mdb")+";DefaultDir=;DRIVER={Microsoft Access Driver (*.mdb)};DriverId=25;FIL=MS Access;ImplicitCommitSync=Yes;MaxBufferSize=512;MaxScanRows=8;PageTimeout=5; SafeTransactions=0;Threads=3;UserCommitSync=Yes;"%>
正如前文所言,在這種情況下 mdb 庫(kù)很可能被他人下載,從而造成諸如密碼等的泄露。
所以,作為 webmaster 應(yīng)該采取一定的措施,嚴(yán)禁 code.asp 之類的程序(似乎很難辦到 , 但可以定期檢索特征代碼),限制 mdb 的下載。
3、來(lái)自強(qiáng)大的 filesystemobject 組件的威脅
IIS3、 IIS4 的 ASP 的文件操作都可以通過(guò) filesystemobject 實(shí)現(xiàn),包括文本文件的讀寫目錄操作、文件的拷貝改名刪除等,但是這個(gè)強(qiáng)大的功能也留下了非常危險(xiǎn)的“后門”。利用 filesystemobjet 可以篡改下載 fat 分區(qū)上
全國(guó)統(tǒng)一免費(fèi)服務(wù)電話
800-82-98988
專業(yè)網(wǎng)站建設(shè)咨詢電話
028-66533110
028-66533120
24小時(shí)移動(dòng)總機(jī)
15902883120
天府星空05號(hào):張小姐
負(fù)責(zé)范圍:域名主機(jī)、網(wǎng)站建設(shè)
免費(fèi)熱線:400-028-5488
在線聯(lián)絡(luò):QQ:800002030
電子郵件:sale@tfxk.com
負(fù)責(zé)范圍:業(yè)務(wù)咨詢、疑問(wèn)解答
免費(fèi)熱線:400-028-5488
在線聯(lián)絡(luò):QQ:80002030
電子郵件:sale@tfxk.com