知识屋:更实用的电脑技术知识网站
知识屋
手机游戏
手机软件
电脑软件
最近更新
手机端
游戏软件
文章内容
冒险村物语
英雄无敌3塔防
驾考家园手游
password怎么用?p
诺诺视频会议怎
网易UU网游加速
首页
手机游戏
角色扮演
挂机养成
体育竞技
模拟塔防
音乐舞蹈
卡牌对战
战争策略
枪战射击
休闲益智
动作格斗
手机软件
社交聊天
拍摄美化
资讯阅读
办公学习
生活实用
影音播放
旅游出行
投资理财
消费购物
系统工具
电脑软件
系统软件
音频软件
视频软件
电脑游戏
手机游戏
手机软件
教育软件
行业软件
图像软件
应用软件
电脑知识
电脑技术
电脑编程
路由器
BIOS
电脑进程
英语知识
IT快讯
IT百科
组装配置
操作系统
网络安全
电脑组装
笔记本
台式机
维修知识
不能开机
不能启动
系统蓝屏
其它故障
电脑维修
办公知识
Word教程
Excel教程
PPT教程
其他教程
专题大全
排行榜
下载榜
期待榜
新游榜
人气榜
其它
歪歪教程
会员共享
两性健康
QQ专区
站长园地
高清美图
精彩视频
游戏资讯
装机必备
游戏攻略
所在位置:
首页
>
网络安全
>
安全资讯
IIS4IIS5 CGI环境块伪造0day
发布时间:2014-07-15 11:50:28
作者:知识屋
大约14年前发现一直到现在的0day
是IIS4IIS5的,对应操作系统是winnt和win2000系统,微软不再支持这些软件,他们的策略想淘汰这些系统,11年报告后微软决定不再修补。算是很严重的漏洞,只是影响的软件现在使用率相对比较低,但总量也不少。
具体漏洞详细信息如下:
IIS加载CGI环境块伪造漏洞
危害等级:高危
危害类型:缓冲区溢出、远程执行代码、信息泄露
影响平台:Winntwin2000
影响软件:IIS4、IIS5
基本情况:
IIS4、IIS5加载CGI,处理环境块的时候,错误的把“n”字符用“x00”替换,导致可以伪造任意环境块。IIS加载CGI的时候,把自己的请求加上“HTTP_”前缀加入环境变量和本地环境变量区分,通过利用”n”替换成”