10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

در زير دو مثال كامل از تحليل دو برنامه كاربردي تحت وب به زبانآورده شده است.‏نام اولين<strong>ASP</strong>برنامه Acidcat1بوده كه يك سيستم مديريت محتواست و كدهاي آن ساده است.‏ برنامه دوم به نام<strong>ASP</strong> بوده كه يك برنامه تالار گفتگو است كه كدهاي آن نسبت به ساير برنامه هاي MegaBBSسخت تر است و وقت زيادتري مي گيرد.‏ آسيب پذيري هاي اين دو برنامه بعد از نوشته شدن در سايت2هاي معتبر امنيتي به ثبت رسيدند ..1.2.3.3پيدا كردن ضعف هاي امنيتي برنامهمراحل كاري عبارتند از:‏الف-‏ دانلود سورس كد <strong>ASP</strong> و نصب آن:Acidcat‏(روي .(IISVendor: http://www.acidcat.com/Version: 3.4.1File Name: updates_3_4_1_f.zipCurrent Address: http://www.acidcat.com/acidcat/downloads/updates_3_4_1_f.zipتنظيم ب-‏Dreamweaverبراي راحتي كار با فايل ها.‏ج-‏ مراحل نصب كامل و مجوز دادن به فايل ها يا پوشه ها طبق راهنماي برنامه:‏براي مثال در اينجا اجراي Install.aspدر اينجا از ما نوعپايگاه دادهرا ميخواهد كه من نوع متداول تر و سخت براي حمله يعنيAccessرا انتخاب مي كنم.‏حال بايد به پايگاه داده مجوز خواندن و نوشته شدن بدهيم.‏حالا بايد فايل connection را تنظيم كنيم.‏حالا پوشه مربوط بهUploadرا مجوز دهي مي كنيم.‏1 Content Management System/Service (CMS)2 Http://www.bugreport.ir68

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!