当前位置: 首页 > news >正文

张家港网站建设做网站2023国内外重大新闻事件10条

张家港网站建设做网站,2023国内外重大新闻事件10条,老鹰主机 wordpress,移动建站是什么意思目录 1.原因 2.环境 3.复现 4.防御 1.Apache Httpd 多后缀解析原因 Apache HTTP Server 在处理文件请求时,通常会根据文件的后缀来确定如何处理该文件。例如,.php文件会被交给 PHP 解释器处理,而.html文件则直接作为静态文件返回。 然而…

目录

1.原因

2.环境

3.复现

4.防御


1.Apache Httpd 多后缀解析原因

Apache HTTP Server 在处理文件请求时,通常会根据文件的后缀来确定如何处理该文件。例如,.php文件会被交给 PHP 解释器处理,而.html文件则直接作为静态文件返回。

然而,在某些配置下,如果文件名包含多个后缀(例如 file.php.jpg),Apache 可能会错误地将其解析为 PHP 文件并执行其中的代码,即使文件的后缀是 .jpg。这种行为可能会导致攻击者上传恶意文件并执行任意代码。

如果运维人员给.php后缀增加了处理器:

AddHandler application/x-httpd-php .php

 那么,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。

该漏洞的根本原因在于 Apache 的 mod_mime 模块在处理多后缀文件名时的行为。默认情况下,Apache 会从右到左解析文件名的后缀。例如,对于 file.php.jpg,Apache 会首先识别 .jpg,然后识别 .php。如果配置不当,Apache 可能会将文件视为 PHP 文件并执行其中的代码。

2.环境搭建

https://github.com/vulhub/vulhub下载压缩包ubuntu下解压安装容器:docker docker-compose漏洞目录:~/vulhub-master/httpd/apache_parsing_vulnerabilitydocker-compose up -d 拉取漏洞环境,自动部署docker ps -a 查看docker状态

然后直接在物理机访问虚拟机的ip

3.Apache Httpd 多后缀解析复现

先上传一个web.php.jpg文件,写入<?php pnpinfo()?>

然后burpsuit抓包,发送

 然后访问

http://虚拟机ip/uploadfiles/web.php.jpg

发现成功解析 

4.Apache Httpd 多后缀解析防御

#限制 PHP 文件的解析
<FilesMatch \.php$>
    SetHandler application/x-httpd-php
</FilesMatch>

# 禁止多后缀文件的解析
<FilesMatch \.(php\.|php[0-9]?\.|phtml\.|phps\.|php\d\.).+$>
    Order Allow,Deny
    Deny from all
</FilesMatch>

http://www.dt0577.cn/news/47118.html

相关文章:

  • 长沙营销型网站建设费用如何建立网址
  • WordPress部署商城爱站网seo查询
  • 四博网站备案爱站网关键词搜索工具
  • 网站上不去的原因免费网站的平台
  • 惠阳区城市建设规划局网站网推怎么做
  • 最专业的网站建设价格免费推广途径与原因
  • 国内企业手机网站建设关注公众号推广2元一个
  • 赚钱网站在线进入网店培训骗局
  • wordpress支持系统seo查询排名软件
  • 高校校园网站建设培训班站长网站查询
  • 看网站是不是WP做的哪里有竞价推广托管
  • 关于我们网站模板seo公司排行
  • 益阳网络公司站长工具seo综合查询引流
  • 江苏电信网站备案seo培训一对一
  • 网站建设 温州google高级搜索
  • wordpress填错地址网络搜索引擎优化
  • 可以做网站首页的图片素材南宁求介绍seo软件
  • 怎样开通网站成都网站建设
  • 怎么建立网站赚钱百度贴吧官网首页
  • 城乡建设委员会门户网站东莞网站制作公司
  • 网站开发肇庆培训seo tdk
  • 个人做网站用什么技术微信营销的案例
  • 推荐网站空间购买页面设计
  • 连云港百度推广总代理太原seo哪家好
  • 菠菜网站建设条件杭州seook优屏网络
  • web网站设计要怎么做网站收录怎么弄
  • 做音乐网站需要什么太原seo自媒体
  • 微信网站什么做的青岛百度代理公司
  • wordpress上传权限设置密码石家庄网站seo
  • 网站创建想法正规网络教育培训机构