iis中远程执行脚本 Win2k IIS远程执行命令漏洞 - IIS - 服务器之家

服务器之家

专注于服务器技术!
当前位置:首页 > Web服务器 > IIS

iis中远程执行脚本 Win2k IIS远程执行命令漏洞

发布时间:2017-04-09 来源:服务器之家

涉及程序:
使用双字符处理的win2k系统+ iis

描述:
win2k iis 可远程执行命令

详细:
由于某些双字节的 win2k 系统在处理某些特殊字符时与英文版本不同,通过这些特殊字符攻击者可绕过 iis 的目录审计
远程访问计算机上的任意文件或执行任意命令:

这个漏洞是由编码引起的,%c0%af 与 %c1%9c 的编码是/和\,也可能会导致产生同样效果。

受影响系统:
使用双字符处理的系统如:cn
+ iis 4/iis 5

不受影响系统:
使用单字符处理的系统如:us,en

解决方案:
安装补丁:

- microsoft iis 4.0:
- microsoft iis 5.0: