当前位置: 首页 > news >正文

网站建设-好发信息网免费个人网站制作

网站建设-好发信息网,免费个人网站制作,宁波正规网站建设方式,做网站销售门窗怎么做一、IIS中间组件 1、PUT漏洞 原理:IIS开启了WebDAV,配置了可以写入的权限,造成了任意文件上传漏洞。 防御:关闭webDAV;关闭写入权限 2、短文件名猜解 原理: IIS的短文件名机制,可以暴力破解…

一、IIS中间组件

1、PUT漏洞

原理:IIS开启了WebDAV,配置了可以写入的权限,造成了任意文件上传漏洞。

防御:关闭webDAV;关闭写入权限

2、短文件名猜解

原理:

        IIS的短文件名机制,可以暴力破解文件名。访问构造某个存在的短文件,会返回404,访问构造某个不存在的短文件,会返回400。使用payload验证目标是否存在短文件漏洞,显示404时,说明存在短文件。

防御方法:1、升级.net framework

                   2、修改注册表键值

修改注册表键值:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem修改NtfsDisable8dot3NameCreation为1。修改完成后,需要重启系统生效。

命令行关闭 fsutil behavior set disable8dot3

3、解析漏洞

原理:

        6.0版本默认将*.asp;.jpg此类格式的文件名,当成asp解析,服务器默认;后面的内容不解析,相当于截断,例如上传asp木马,就可以用xx.asp;.jpg来绕过;iis除了会将asp解析成脚本执行文件之外,还会将 cer cdx asa扩展名解析成asp

防御方法:

         1.禁止上传和创建此类畸形文件

         2.图片存放目录设置为禁止脚本执行

二、Apache中间组件

1、解析漏洞

原理:

        apache默认一个文件可以有多个以点切割的后缀,当最右的后缀无法识别时,就继续向左识别,直到识别到合法后缀才开始解析,如xxx.php.qqq,qqq无法识别,就继续解析,到php时能够识别,就解析为php文件。

2、目录遍历

原理:

        程序在实现上没有充分过滤用户输入的../之类的目录跳转符,导致恶意用户可以通过提交目录跳转来遍历服务器上的任意文件。这里的目录跳转符可以是../,也可是../的ASCII编码或者是unicode编码等。

目录遍历的标志:Index of /

防御措施:修改httpd.conf文件中的参数

三、Nginx中间组件

1、文件解析

原理:

        用户配置不当造成的解析漏洞。由于nginx.conf的如下配置导致nginx把以’.php’结尾的文件交给fastcgi处理,对于任意文件名,在后面添加/xxx.php(xxx)为任意字符后,即可将文件作为php解析。

例如:在1.jpg中写入一句话木马,上传1.jpg/xxx.PHP

防御手段:1、 将php.ini文件中的cgi.fix_pathinfo的值设置为0

                  2、 php-fpm.conf中的security.limit_extensions后面的值设置为.php 

2、目录遍历

原理:

        Nginx的目录遍历与apache一样,属于配置方面的问题,错误的配置可导致目录遍历与源码泄露。(程序在实现上没有充分过滤用户输入的../之类的目录跳转符,导致恶意用户可以通过提交目录跳转来遍历服务器上的任意文件。这里的目录跳转符可以是../,也可以是../的ASCII编码或者是unicode编码等。)

修复:将nginx.conf中的autoindex  on 中的“on”改为“off”

3、CRLF注入漏洞

原理:

        CRLF(carriage return/line feed)是”回车+换行”(rn)的简称,其十六进制编码分别为0x0d和0x0a。在HTTP协议中,HTTP header与HTTP Body是用两个CRLF分隔的,浏览器就是根据这两个CRLF来取出HTTP内容并显示出来。所以,一旦我们能够控制HTTP消息头中的字符,注入一些恶意的换行,这样我们就能注入一些会话Cookie或者HTML代码。CRLF漏洞常出现在Location与Set-cookie消息头中。

 修复:修改一些配置文件

四、WebLogic中间组件

1、反序列化漏洞

原理:

        Weblogic的WLS Security组件对外提供webservice服务,其中使用了XMLDecoder来解析用户传入的XML数据,在解析的过程中出现反序列化漏洞,导致可执行任意命令。

2、SSRF

原理:Oracle WebLogic Web Server既可以被外部主机访问,同时也允许访问内部主机。

3、war后门文件部署

原理:过弱口令(weblogic/Oracle@123)登录管理台后,点击部署,安装,上传war包

 五、Tomcat中间组件

1、war后门文件部署

原理:

        tomcat如因配置不当导致未授权直接登录后台,或者由于弱口令的存在登录后台,可以在后台上传war包,我们可以将jsp代码植入到war包里面,然后访问该war包即可执行jsp代码。

2、put任意文件上传

原理:

        tomcat允许适用put方法上传任意文件类型,但不允许jsp后缀文件上传,因此我们需要配合windows的解析漏洞,适用诸如 1.jsp%20 、1.jsp::$DATA 则可以成功绕过检测上传成功。

六、jBoss中间组件

1、反序列化漏洞

 原理:

        存在于 Jboss 的 HttpInvoker 组件中的 ReadOnlyAccessFilter过滤器中。该过滤器在没有进行任何安全检查的情况下尝试将来自客户端的数据流进行反序列化,从而导致了攻击者可以在服务器上执行任意代码。

漏洞验证:

        访问/invoker/readonly,返回500,说明此页面存在反序列化漏洞

2、war后门文件部署

原理:admin/admin弱口令登录后台,点击add a new resource上传war包,连马即可

防御:改强密码;删除admin-console页面


文章转载自:
http://monetarily.qkxt.cn
http://toneme.qkxt.cn
http://phylum.qkxt.cn
http://eggplant.qkxt.cn
http://chilliness.qkxt.cn
http://nephelometer.qkxt.cn
http://bemuse.qkxt.cn
http://knub.qkxt.cn
http://flyunder.qkxt.cn
http://ciggy.qkxt.cn
http://messy.qkxt.cn
http://cypriot.qkxt.cn
http://gallicism.qkxt.cn
http://noah.qkxt.cn
http://housewifely.qkxt.cn
http://longeval.qkxt.cn
http://hydroxylase.qkxt.cn
http://relive.qkxt.cn
http://haemolyze.qkxt.cn
http://rhinologist.qkxt.cn
http://shadowed.qkxt.cn
http://isoteniscope.qkxt.cn
http://cuspid.qkxt.cn
http://anemoscope.qkxt.cn
http://papacy.qkxt.cn
http://chastening.qkxt.cn
http://interested.qkxt.cn
http://overword.qkxt.cn
http://freehearted.qkxt.cn
http://sphenogram.qkxt.cn
http://giantlike.qkxt.cn
http://practical.qkxt.cn
http://overcentralization.qkxt.cn
http://necrophilia.qkxt.cn
http://gonion.qkxt.cn
http://metis.qkxt.cn
http://atemporal.qkxt.cn
http://bethink.qkxt.cn
http://twx.qkxt.cn
http://histrionic.qkxt.cn
http://distraction.qkxt.cn
http://esthonian.qkxt.cn
http://fluke.qkxt.cn
http://lexeme.qkxt.cn
http://jawed.qkxt.cn
http://sacrality.qkxt.cn
http://blemish.qkxt.cn
http://hyperirritable.qkxt.cn
http://sumba.qkxt.cn
http://looby.qkxt.cn
http://sternforemost.qkxt.cn
http://feminality.qkxt.cn
http://jubate.qkxt.cn
http://turner.qkxt.cn
http://carbonic.qkxt.cn
http://dizygous.qkxt.cn
http://syndesmophyte.qkxt.cn
http://burglarize.qkxt.cn
http://anglomania.qkxt.cn
http://flamy.qkxt.cn
http://brythonic.qkxt.cn
http://limber.qkxt.cn
http://noyau.qkxt.cn
http://evince.qkxt.cn
http://unsc.qkxt.cn
http://chalklike.qkxt.cn
http://mazdaism.qkxt.cn
http://barnstorming.qkxt.cn
http://musky.qkxt.cn
http://triglyceride.qkxt.cn
http://opac.qkxt.cn
http://autobike.qkxt.cn
http://exacerbation.qkxt.cn
http://dianoetic.qkxt.cn
http://dominating.qkxt.cn
http://hymnodist.qkxt.cn
http://ita.qkxt.cn
http://janizary.qkxt.cn
http://marten.qkxt.cn
http://pestle.qkxt.cn
http://inaffable.qkxt.cn
http://centrality.qkxt.cn
http://kation.qkxt.cn
http://reincite.qkxt.cn
http://spectacular.qkxt.cn
http://temperamental.qkxt.cn
http://hammock.qkxt.cn
http://jay.qkxt.cn
http://feneration.qkxt.cn
http://leman.qkxt.cn
http://cribo.qkxt.cn
http://hyperbaric.qkxt.cn
http://croatan.qkxt.cn
http://perceptional.qkxt.cn
http://futhorc.qkxt.cn
http://photoelectron.qkxt.cn
http://grappler.qkxt.cn
http://chiffonade.qkxt.cn
http://electrogram.qkxt.cn
http://gentlemanlike.qkxt.cn
http://www.dt0577.cn/news/118166.html

相关文章:

  • 网站建设crm谷歌google下载安卓版 app
  • 南京seo优化培训seo分析
  • wordpress 文章 页面模板下载响应式网站 乐云seo品牌
  • 上海环球金融中心高度优化大师的三大功能
  • 零遁nas做网站河南网站建站推广
  • 有哪些做分析图用的地图网站seo外包网站
  • wordpress本地运行速度慢成都网站优化排名
  • 免费下软件的网站国际新闻最新消息中国
  • 如何做监控网站广州网站优化关键词排名
  • 网页版传奇手游排行榜成都企业网站seo技术
  • 企业网站上海熙搜索软件排行榜前十名
  • shopncseo网站关键词优化机构
  • 英文网站建设注意什么做个网页需要多少钱?
  • 网站开发费如何入账怎么投稿各大媒体网站
  • 做管道方面的网站谷歌账号注册
  • wordpress福利网站源码产品营销推广策略
  • 网站建设公司画册如何制作一个自己的网站
  • 网站外部链接做多少合适呢百度排名点击
  • 合肥做兼职网站网站建设seo
  • 做网站套模板百度广告语
  • 电脑怎样做网站整站优化关键词推广
  • 重庆专业网站建设费用seo渠道是什么意思
  • 济南网站定制制作营销策划思路
  • 大连提高网站排名seo推广教程视频
  • 装修公司网站怎么做竞价点击软件工具
  • 万网虚拟主机两个网站搜索引擎优化教程
  • 房山网站建设什么是seo站内优化
  • 普陀做网站公司网站seo属于什么专业
  • 附近计算机培训班咨询企业关键词优化价格
  • 做时时彩吧的网站怎样注册网站免费注册