空间检测存在漏洞请修复
问:

IIS短文件名泄露漏洞

WASC Threat Classification
020
发现时间:
2013-02-18 
020漏洞类型:
信息泄露
020所属建站程序:
其他
020所属服务器类型:
IIS
020所属编程语言:
其他
020描述:Microsoft IIS在实现上存在文件枚举漏洞,攻击者可利用此漏洞枚举网络服务器根目录中的文件。+ 展开
020危害:攻击者可以利用“~”字符猜解或遍历服务器中的文件名,或对IIS服务器中的.Net Framework进行拒绝服务攻击。020 解决方案:
 三种修复方案只有第二和第三种能彻底修复该问题,可以联系空间提供商协助修改.

方案1.修改注册列表HKLM\SYSTEM\CurrentControlSet\Control\FileSystem\NtfsDisable8dot3NameCreation的值为1,或者,可以直接点此下载,然后运行,再重启下机器。(此修改只能禁止NTFS8.3格式文件名创建,已经存在的文件的短文件名无法移除)。该修改不能完全修复,只是禁止创建推荐使用后面的修复建议


方案2.如果你的web环境不需要asp.net的支持你可以进入Internet 信息服务(IIS)管理器 --- Web 服务扩展 - ASP.NET 选择禁止此功能。(推荐)

方案3.升级net framework 至4.0以上版本.(推荐)


020 020 

如果您因为技术原因无法修复漏洞,请进入360站长论坛寻求帮助
答:感谢您的提议,有些客户还是需要.NET4.0以下版本的,我们这里有专门的防护软件做过滤的,安全性应该会有保证!


常见问题列表

上一个问题



海外免备案为什么还是需要备案?

申请数据转移工单

服务器fsockopen

我要绑定新域名怎么操作啊

我公司提供的免费空间以及基本型空间需要将Discuz程序安装在子目录,只有增强型以上的空间才支持根目录安装。这句话什么意思

页面不能出现淘宝的字样吗?

数据库因空间超出被暂停

空间暂停

国内免费需备案(120M)不是说明即开即用的吗?怎么不能用?

请问免费空间的服务器的ASP脚本超时时间默认是多少呢?

 

网站公告
    最新推出免费免备案VIP空间
    关于FTP密码更新通知
    VPS高配主机买二送一啦!
    英文国际域名新注册仅58元!
    2013年网站备案申请流程
    中英文CN域名新注册规则
    免费空间申请教程 常见问题汇总
    买空间送模板获取方法 问题集锦
在线客服(工作日 09:30-17:30)
收费用户1 客服专员1
收费用户2 客服专员2
收费用户3 客服专员3
收费用户4 客服专员4
备案专员1 备案专员1
备案专员2 备案专员2
免费用户技术支持专用通道
 
软件推荐
常用链接
互联网违法和不良信息举报中心
中华人民共和国工信部官网