• <ins id="pjuwb"></ins>
    <blockquote id="pjuwb"><pre id="pjuwb"></pre></blockquote>
    <noscript id="pjuwb"></noscript>
          <sup id="pjuwb"><pre id="pjuwb"></pre></sup>
            <dd id="pjuwb"></dd>
            <abbr id="pjuwb"></abbr>

            小默

            【轉(zhuǎn)】是否能做到上傳目錄不執(zhí)行ASP

            OK.讓我們測試一下這句話能否通過NTFS權(quán)限控制來做到

            首先我們寫一個最簡單的ASP程序.我這里用了我自己的一個簡單的登陸系統(tǒng).
            里面又asp.有對外引用的部分.有access數(shù)據(jù)庫
            我們將權(quán)限設(shè)置成
            administrators  全部
            system  全部
            然后主要我們將對添加的一個everyone權(quán)限來測試.
            因為沒有其他用戶組了.所以iuser將繼承everyone組的權(quán)限
            所以是不是不用everyone用iuser用戶是一樣的.

            首先只打開everyone用戶的讀取權(quán)限.
            在高級內(nèi)顯示如下權(quán)限
            1.列出文件夾/讀取數(shù)據(jù)
            2.讀取屬性
            3.讀取擴(kuò)展屬性
            打開測試頁面登陸.正常

            然后高級內(nèi)只保留
            1.列出文件夾/讀取數(shù)據(jù)
            打開測試頁面.出現(xiàn)ACL登陸框了.看來權(quán)限不足

            再接下來我們測試傳說中的取消ASP執(zhí)行權(quán)限.
            因為只讀情況下已經(jīng)沒有執(zhí)行權(quán)限了.
            我們現(xiàn)在特別將執(zhí)行權(quán)限取消
            1.遍歷文件夾/運行文件 -- 拒絕
            2.列出文件夾/讀取數(shù)據(jù) -- 允許
            3.讀取屬性 -- 允許
            4.讀取擴(kuò)展屬性 -- 允許
            現(xiàn)在打開ASP測試頁面.仍舊可以正常訪問

            由于asp文件對于iis來說只是一個文本文件
            IIS讀入asp文件內(nèi)容后交由asp.dll進(jìn)行解析
            所以asp運行根本和windows應(yīng)用程序不同
            完全不需要執(zhí)行權(quán)限.只需要只讀權(quán)限
            所以不允許asp運行,雖然可以做到,就是取消讀權(quán)限
            但是取消讀權(quán)限之后.整個目錄內(nèi)所有文件都將無法通過iis讀取
            包括圖片文件等等.那么上傳目錄不允許asp執(zhí)行.等于是上傳的所有內(nèi)容都不能讀
            這種設(shè)置將導(dǎo)致上傳內(nèi)容毫無意義.

            最后我們來看這句話
            "能執(zhí)行ASP腳本的地方不允許寫入文件,能寫入文件的地方不允許運行ASP程序"
            前半句我們可以做到.對asp目錄只讀權(quán)限.
            后半句雖然嚴(yán)格來說也可以做到.對上傳目錄取消讀權(quán)限
            但是這樣將導(dǎo)致上傳任何文件都無法訪問.失去了上傳文件功能的意義了.

            本人測試環(huán)境
            windows2003 中文企業(yè)版VLK SP1
            IIS 6
            ---------------------------------------------------------------------
            寫權(quán)限依靠NTFS權(quán)限設(shè)置,執(zhí)行asp依靠IIS設(shè)置
            -------------------------------------------------------------------

            posted on 2010-04-30 11:05 小默 閱讀(443) 評論(0)  編輯 收藏 引用 所屬分類: Security

            導(dǎo)航

            統(tǒng)計

            留言簿(13)

            隨筆分類(287)

            隨筆檔案(289)

            漏洞

            搜索

            積分與排名

            最新評論

            閱讀排行榜

            久久久国产精品亚洲一区| 久久精品国产99国产电影网| 99精品国产免费久久久久久下载| 一本大道加勒比久久综合| 久久国产成人亚洲精品影院 | 久久精品男人影院| 欧美一级久久久久久久大片 | 亚洲国产精品久久久久网站| 久久综合日本熟妇| 精品一区二区久久| 久久久黄色大片| 岛国搬运www久久| 亚洲国产精品无码久久久蜜芽| 国产一级持黄大片99久久 | 777米奇久久最新地址| 久久亚洲视频| 99久久免费只有精品国产| 久久久亚洲欧洲日产国码aⅴ | 日韩亚洲欧美久久久www综合网| 亚洲国产日韩欧美综合久久| 99久久人妻无码精品系列| 伊人久久大香线蕉无码麻豆| 日韩一区二区久久久久久| 精品久久久无码人妻中文字幕豆芽 | 亚洲欧美另类日本久久国产真实乱对白 | 亚洲精品乱码久久久久久蜜桃不卡| 久久WWW免费人成—看片| 久久精品国产半推半就| 久久精品aⅴ无码中文字字幕重口| 久久久久亚洲AV成人网人人网站| 麻豆亚洲AV永久无码精品久久| 日日狠狠久久偷偷色综合96蜜桃| 久久精品嫩草影院| 国产成人久久激情91| 91久久精一区二区三区大全| 久久综合国产乱子伦精品免费| 精产国品久久一二三产区区别| 伊人久久精品影院| yy6080久久| 国内精品久久久久久久97牛牛 | 久久午夜夜伦鲁鲁片免费无码影视 |