IIS6、IIS7.5中禁用WebDAV的方法
网站轻微漏洞:允许webdav
什么是webdav
webdav (web-based distributed authoring and versioning) 一种基于 http 1.1协议的通信协议。它扩展了http 1.1,在get、post、head等几个http标准方法以外添加了一些新的方法,使应用程序可直接对web server直接读写,并支持写文件锁定(locking)及解锁(unlock),还可以支持文件的版本控制。
webdav的危害
当开启了webdav后,iis中又配置了目录可写,便会产生很严重的问题。 有老外黑了一群中国*站有一部分就是由于此配置。 危害巨大,操作简单,直接批量扫描,上传shell。
禁用webdav
server2008,iis7
打开iis管理服务器,选择右边的isapi和cgi限制
在webdav选项上点击右键,选择拒绝
server2003,iis6
打开iis管理器,选择web服务扩展,在右边的webdav上选择禁止
如何检测网站webdav漏洞
用360网站检测就可以检查到网站的漏洞了,检测地址:
漏洞危害
如果webdav配置不当,攻击者就有可以匿名对网站内容进行修改、删除及上传任意文件等操作,这可能会导致攻击者完全控制目标web服务器。
有些老版本的web服务器实现webdav的相关功能的组件存在很多严重的安全漏洞,即使webdav权限等配置正确,也会可能因服务器上的组件问题而被黑客所利用进而控制整个服务器
如非绝对必要,请关闭webdav;
如确需该功能,请更新您的web服务器至最新版本,并且正确配置webdav的访问权限。
上一篇: CentOS搭建FTP文件服务的步骤
推荐阅读
-
win2008 r2 iis7.5中限制带宽的方法(图文)
-
Win2008 R2中IIS7.5配置完网站权限不足问题的解决方法
-
在IIS6中新增可下载文件类型的方法
-
php中eval函数的危害与正确禁用方法
-
IIS6、IIS7、IIS7.5取消服务器主机空间目录脚本的执行权限的方法
-
IIS7.5中调试.Net 4.0网站出现无厘头、500错误的解决方法
-
配置iis6,iis7.5支持解析.json格式文件的方法
-
在 Windows服务器中启用/禁用SMBv1、SMBv2和SMBv3的方法
-
web安全—tomcat禁用WebDAV或者禁止不需要的 HTTP 方法
-
win2003 vps IIS6中添加站点并绑定域名的配置方法