Скоро новый год и праздники, а это значит, что после загруженных недель будет достаточно времени, чтобы изучить для себя что-то новенькое!
Поэтому в этом посте я решил собрать для вас свои заметки/ссылки по багам и фичам ASP.NET и IIS’a. Да-да, я уже постил запись и презентацию своего доклада по этой же теме 2 апреля, но там я много всего не рассказал из-за временных рамок, так что советую ознакомиться с этой полной версией;)
P.S. Рекомендую читать статьи Soroush Dalili в веб-архиве, а то после обновления дизайна сайта некоторые статьи пошли по одному месту=)
А теперь переходим к материалу:
1) Как понять, что перед тобой IIS/ASP.NET
1.1) HTTP-заголовки:
Server: Microsoft-IIS/X – веб-сервер и его версия
X-Powered-By: ASP.NET – технология на backend’е
X-AspNet-Version: X – версия ASP.NET
Microsoft-HTTPAPI/X – компонент Windows для обработки HTTP-запросов без полноценного IIS
1.2) Ошибки: Ошибка_IIS, ошибка_ASP.NET
2) Что делать с заголовком
Microsoft-HTTPAPI/2.0:Появляется из-за того, что указано невалидное значение в HTTP-заголовке Host. Поэтому стоит подобрать валидное значение(Перебрать поддомен/домен, попробовать внутренние адреса)
3) Раскрытие локального IP-адреса: [1], [2]
4) Раскрытие инфы о хосте через NTLM аутентификацию
5) Cookieless session
5.1) XSS через ResolveUrl
5.2) CVE-2023-36899 и CVE-2023-36560
5.3) Раскрытие исходного кода
6) IIS Tilde Enumeration: [1], [2], [3]
7) File upload vulnerabilities
7.1) web.config: [1], [2]
7.2) XAMLX
7.3) php под IIS
7.4) Точка с запятой и двоеточие: [1], [2], [3]
7.5) Windows 8.3 feature (можно загрузить файл с SNF именем)
7.6) RESX
7.7) Stored XSS через необычные форматы
8) Deserialization вектора
8.1) ViewState: [1], [2]
8.2) .NET Remoting
9) Waf Bypass (x-up-devcap-post-charset)
10) HTTP Request Smuggling 2025
11) 107 Hacking IIS and NET Kevin Miller