【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破

admin 2021年8月6日07:07:45评论55 views字数 426阅读1分25秒阅读模式

【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破

路遇一站,webdav打开着,可以put,可以move,于是很容易拿到了webshell,但是发现菜刀连不上。仔细一看ADODB.Stream组件无法CreateObject,Scripting.FileSystemObject也一样无法CreateObject。

服务器支持aspx,可是无法上传文件,也无法查看目录。

测试了下,发现SHELL.APPLICATION还在,SHELL.APPLICATION是对目录的操作,以及可以执行命令。

于是先遍历目录:

【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破
然后,发现网站为aspx搭建,貌似是基于sqlserver。

再测试了下,发现MICROSOFT.XMLDOM组件还在,于是可以读文件,不过仅限对xml文件,即web.config啦:

【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破
于是成功读到sa密码……于是,于是没有于是了。

希望大家研究下,当前条件下如何读任意文件,如何写任意文件,一起讨论。


【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破

本文始发于微信公众号(T00ls):【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年8月6日07:07:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【奇技淫巧】ASP在stream以及fso组件被清除后的一点突破http://cn-sec.com/archives/351355.html

发表评论

匿名网友 填写信息