前言
本来实在不想写这篇文章,可是实在无法让人忍受。没想到学校校园网的安全状况居然这么差,其中最令人无可奈何地。还是管理员的素质和安全意识。
状况
回想起一年前,我无意中进入哈尔滨XX大学的Web服务器。这台服务器似乎是刚装好,全是默认的漏洞,我想可能是没有来得及配置吧,于是发信提醒管理员尽快做安全配置。然后离开了,一个星期后,我应朋友要求检测一台服务器安全性。由于没有得到授权,所以需要一台跳板,想到了哈尔滨XX大学的服务器。一去看,居然纹丝未动,赤裸裸的运行着,我用完后为了引起管理的注意修改了首页的title标签,更令我无法想象的是被修改过的页面居然能在google上搜索到,真是无比惊讶,后来再访问一次访问不了了,也ping不通了。看来关了,不知道什么原因,宁愿关也不愿配置一下,哪怕是装个防火墙也好啊。对服务器如此,内网可想而知。
我们柳州市有两所省重点,鉴于影响,全是用化名,一所是市里(下面简称市高)的,一所地区(下面简称地高)的,每年都有近300人重点,近600人本科,地高今年还得了9个清华,按理说电脑老师水平应该很高。可是不光对外服务器安全性差,内网的安全状况更是惨不忍睹。还有FTP服务器、MAIL服务器都存在一定的缺陷。什么原因?
地高的网站做得不错。看得出全站基于ASP+SQL,而且是自己写的程序,细心观擦源代码就可以发现不少过滤问题,只是简单的查看一些ASP文件运行的结果的HTML代码就可以看到表单有一些小问题,很容易让人执行跨站越权操作。FTP服务器是用IIS5.0的。还可以匿名登陆,不过现在好像弄好了。现在imail到7.xx版了,现在还用5.xx。
论坛用动网0109版本的,dispuser.htm有严重的语句过滤问题,使得攻击者可以执行跨站脚本获取任何论坛用户的密码,由于数据库没有加密。所有密码明文显示。聪明的人应该可以知道这意味着什么。我曾经就这个问题发信给管理员。管理员不自己去检测居然来问我要解决办法。悲哀……
|