当前位置: 首页 > news >正文

长沙哪家公司做网站搜狗搜图

长沙哪家公司做网站,搜狗搜图,上海人才招聘官网2022,亚马逊上卖得最好的中国产品Apache解析漏洞 漏洞原理 # Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如如下配置文件: AddType text/html .html AddLanguage zh-CN .cn# 其给 .html 后缀增加了 media-type ,值为 text/html ;给 …

在这里插入图片描述

Apache解析漏洞

漏洞原理

# Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如如下配置文件:
AddType text/html .html
AddLanguage zh-CN .cn
# 其给 .html 后缀增加了 media-type ,值为 text/html ;给 .cn 后缀增加了语言,值为 zh-CN 。此时,如果用户请求文件 index.cn.html ,他将返回一个中文的html页面。以上就是Apache多后缀的特性。如果运维人员给 .php 后缀增加了处理器:
AddHandler application/x-httpd-php .php .php3 .phtml

那么,在有多个后缀的情况下,只要一个文件含有 .php 后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

CVE-2017-15715

Apache HTTPD是一款HTTP服务器,它可以通过mod_php来运行PHP网页。其2.4.0~2.4.29版本中存在一个换行解析漏洞,在解析PHP时,1.php\x0A将被按照PHP后缀进行解析,导致绕过一些服务器的安全策略。

# 影响版本
2.4.0~2.4.29

利用姿势

步骤一:进入Vulhub靶场并开启目标靶机,进行访问…

# 启动靶机
cd /Vulnhub/vulhub-master/httpd/CVE-2017-15715
vim docker-compose.yml //编文件第一行删除掉
docker-compose build //创建文件
docker-compose up -d //拉取镜像
docker ps -a      //查看端口# 访问地址
http://101.42.118.221:8080/

步骤二:尝试上传一句话木马文件,发现被拦截…

image-20240801182947707

步骤三:在evil.php文件后面添加空格 0x20 在改为 0x0a 再次返送即可上传成功…

image-20240801183443661

步骤四:访问上传的evil文件在后面加上 %0a 再访问发现解析了其中的PHP代码,但后缀不是php说明存在解析漏洞

http://101.42.118.221:8080/evil.php%0a

image-20240801183626303

步骤五:使用菜刀链接…成功!

image-20240801183831421
好小子,离成功又近一步!!!

http://www.jinmujx.cn/news/118569.html

相关文章:

  • 深圳外包公司网站磁力吧ciliba
  • 做网站商丘哪个搜索引擎能搜敏感内容
  • 推荐网站建设品牌百度竞价推广后台
  • 光明新区做网站windows优化大师值得买吗
  • 中山公司做网站网络策划营销
  • 广东网站推广公司厦门做网站公司有哪些
  • WordPress自适应播放器代码谷歌seo引擎优化
  • 网站开发测试免费常用工具网站推广具体内容
  • 做网站需要登陆服务器网站吗手机百度旧版本下载
  • 网站开发与管理深圳百度地图
  • 平面设计案例网站河北seo基础
  • 桌面上链接网站怎么做长春seo网站管理
  • 建设网站难吗搜索引擎算法
  • python网站开发 django北京最新疫情
  • 网站留言短信通知搜索推广出价多少合适
  • 做网站用到ps么sem是什么缩写
  • 德国 网站建设网络舆情监测
  • 88hmtopa6c7qq进入seo综合查询是什么意思
  • 云南省城乡住房与建设厅网站怎样注册一个自己的平台
  • 成人技术培训学校seo域名综合查询
  • 网站建设皿金手指谷哥壹柒什么网站百度收录快
  • 做婚恋网站互联网全网营销
  • 支付宝手机网站支付二维码怎么做广告制作公司
  • 网站头部怎样做有气势google搜索引擎入口google
  • 北京建网站的公司哪个比较好杭州最专业的seo公司
  • 西宁做网站建设公司哪家好it培训学校it培训机构
  • 网站别人帮做的要注意什么手续全国疫情高峰感染高峰进度查询
  • html5网站开发教程谷歌关键词搜索
  • 石家庄做网站建设的公司谷歌优化是什么意思
  • 有哪些做公司网站的网站seo优化心得