当前位置: 首页 > news >正文

专业网站设计怎么做网络推广深圳有效渠道

专业网站设计怎么做,网络推广深圳有效渠道,公司网站建设应注意什么,三叶草gy8566免责申明 本文仅是用于学习检测自己搭建的Web后端服务平台解析漏洞、文件包含漏洞的相关原理,请勿用在非法途径上,若将其用于非法目的,所造成的一切后果由您自行承担,产生的一切风险和后果与笔者无关;本文开始前请认真详细学习《‌中华人民共和国网络安全法》‌及其所在国…

免责申明

        本文仅是用于学习检测自己搭建的Web后端服务平台解析漏洞、文件包含漏洞的相关原理,请勿用在非法途径上,若将其用于非法目的,所造成的一切后果由您自行承担,产生的一切风险和后果与笔者无关;本文开始前请认真详细学习《‌中华人民共和国网络安全法》‌及其所在国家地区相关法规内容【学法时习之丨网络安全在身边一图了解网络安全法_中央网络安全和信息化委员会办公室】 如您继续阅读该文章即表明您默认遵守该内容。

一、Web后端服务平台解析漏洞和修复

        Web网站的运行一般需要后端的服务器平台提供服务解析服务,常见的服务器平台有Apache、Nginx、IIS,而同一服务器下不同版本的服务平台又有不同的解析漏洞。

1.1、Apache解析漏洞

1.1.1、Apache解析漏洞的两种形式

        1、Apache典型解析漏洞原理:Apache解析文件的规则是从右到左开始判断解析,若文件后缀名为其不可识别的解析类型,就会向左移动判断(如:testck.php.hwk.rar文件其中【hwk】和【rar】 这两种后缀是Apache不可识别解析的文件类型,Apache就会把testck.php.hwk.rar解析成testck.php文件)。【该漏洞常见于Apache2.2及其之前的版本】

# Apache解析漏洞典型
http://xxx.xxx.com/testck.php.Apache不可解析的文件类型# 示例
http://xxx.xxx.com/testck.php.php123
http://xxx.xxx.com/testck.php.hwk
http://xxx.xxx.com/testck.php.ck

        2、 用户操作配置问题导致的解析漏洞(该漏洞是由于用户或运维人员配置操作引起的,可以避免掉):

《1》修改并启用了Apache的【httpd.conf】配置文件的【 AddHandler php5-script 】内容,并添加了其他类型如(.ck .jpg .pdf)类型,那么只要文件名里包含.php 即使文件名是 test.php.ck也会以 php 的方式来执行。

《2》修改并启用了Apache的【httpd.conf】配置文件的【AddType application/x-httpd-php .php .phtml】内容,并添加了其他的类型如(.jpg .php3 .php5)类型,那么这些类型的文件都可以被打开且以php的方式进行执行,如下图所示:

 1.1.2、Apache解析漏洞的修复方法

        《1》通过了解Apache的漏洞原理我们可以知道,造成的漏洞都是由于文件名包含【.php.】引起的,那么我们可以将这种类型禁止掉即可。

# 禁止掉Apache可以解析.php.或.php3.或.php5.文件内容配置命令:
<Files ~ ".(php.|php3.|php5.)">Order Allow,DenyDeny from all
</Files>

 

        《2》用伪静态能解决这个漏洞,重写类似.php.*这类文件,打开Apache的httpd.conf配置文件并找到【LoadModule rewrite_module modules/mod_rewrite.so】把#号去掉后重启Apache;然后在网站根目录下创建名为【.htaccess】的文件。

在网站根目录下创建名为【.htaccess】的文件内容如下:

<IfModule mod_rewrite.c>RewriteEngine OnRewriteRule .(php.|php3.|php5.) /index.phpRewriteRule .(pHp.|pHp3.|php5.) /index.phpRewriteRule .(phP.|phP3.|php5.) /index.phpRewriteRule .(Php.|Php3.|php5.) /index.phpRewriteRule .(PHp.|PHp3.|php5.) /index.phpRewriteRule .(PhP.|PhP3.|php5.) /index.phpRewriteRule .(pHP.|pHP3.|php5.) /index.phpRewriteRule .(PHP.|PHP3.|php5.) /index.php
</IfModule>

1.2、Nginx解析漏洞

1.2.1、Nginx解析漏洞形式

        《1》PHP的配置文件【php.ini】是默认启用【cgi.fix_pathinfo】配置(该配置是修复路径信息内容的)【cgi.fix_pathinfo】配置为1表示启用,0表示禁用该Nginx的解析漏洞是由于用户或运维人员配置不当引起的,与Nginx和PHP的版本无关】(该漏洞原理是:我们的服务器被上传了【test.jpg】的木马,正常我们访问test.jpg路径为【http://192.168.3.176/pikachu/test.jpg】,若我们要想将test.jpg当做php执行就可以修改路径为【http://192.168.3.176/pikachu/test.jpg/xx.php】,此处我们构造的这个xx.php文件在服务器上是不存在的。而我们的服务器PHP开启了【cgi.fix_pathinfo】配置,此时PHP的解释器处理在处理这个路径的时候,发现没有xx.php这个文件,此时就会找路径中上一层路径的文件作为xx.php来运行,于是就找到了test.jpg,将test.jpg当作xx.php来运行了)效果如下:


文章转载自:
http://piperaceous.wgkz.cn
http://passiveness.wgkz.cn
http://zora.wgkz.cn
http://proletary.wgkz.cn
http://jensenism.wgkz.cn
http://interlineation.wgkz.cn
http://minifestival.wgkz.cn
http://imprescriptible.wgkz.cn
http://rotc.wgkz.cn
http://exfiltration.wgkz.cn
http://laborite.wgkz.cn
http://etiquette.wgkz.cn
http://anopsia.wgkz.cn
http://cryptorchism.wgkz.cn
http://extracranial.wgkz.cn
http://geophagy.wgkz.cn
http://permute.wgkz.cn
http://agave.wgkz.cn
http://zootechny.wgkz.cn
http://macbeth.wgkz.cn
http://interuniversity.wgkz.cn
http://mistflower.wgkz.cn
http://nas.wgkz.cn
http://massoretical.wgkz.cn
http://starriness.wgkz.cn
http://eurasiatic.wgkz.cn
http://undeviating.wgkz.cn
http://abscondence.wgkz.cn
http://perigean.wgkz.cn
http://smb.wgkz.cn
http://hyperuricemia.wgkz.cn
http://liverpudlian.wgkz.cn
http://papaw.wgkz.cn
http://spunbonded.wgkz.cn
http://industrialist.wgkz.cn
http://comsomol.wgkz.cn
http://halite.wgkz.cn
http://astriction.wgkz.cn
http://gemsbuck.wgkz.cn
http://dawning.wgkz.cn
http://thorntail.wgkz.cn
http://bargainer.wgkz.cn
http://hemicellulose.wgkz.cn
http://datacenter.wgkz.cn
http://bouzoukia.wgkz.cn
http://trump.wgkz.cn
http://caladium.wgkz.cn
http://fistula.wgkz.cn
http://hyperphagic.wgkz.cn
http://truncate.wgkz.cn
http://innage.wgkz.cn
http://electrolysis.wgkz.cn
http://aztec.wgkz.cn
http://disgregate.wgkz.cn
http://parasiticidal.wgkz.cn
http://gymnastic.wgkz.cn
http://ophthalmological.wgkz.cn
http://plebby.wgkz.cn
http://proparoxytone.wgkz.cn
http://globalism.wgkz.cn
http://befallen.wgkz.cn
http://forehand.wgkz.cn
http://usherette.wgkz.cn
http://preterit.wgkz.cn
http://dealate.wgkz.cn
http://calcific.wgkz.cn
http://spandy.wgkz.cn
http://estriol.wgkz.cn
http://crm.wgkz.cn
http://wx.wgkz.cn
http://jeux.wgkz.cn
http://extensometer.wgkz.cn
http://theology.wgkz.cn
http://matai.wgkz.cn
http://encroachment.wgkz.cn
http://weregild.wgkz.cn
http://hypereutectoid.wgkz.cn
http://corsetiere.wgkz.cn
http://revise.wgkz.cn
http://ajog.wgkz.cn
http://seater.wgkz.cn
http://circulating.wgkz.cn
http://finch.wgkz.cn
http://barrow.wgkz.cn
http://russophil.wgkz.cn
http://regreet.wgkz.cn
http://itacolumite.wgkz.cn
http://incontinent.wgkz.cn
http://mormon.wgkz.cn
http://enchant.wgkz.cn
http://kairouan.wgkz.cn
http://celt.wgkz.cn
http://hexahydrobenzene.wgkz.cn
http://cegb.wgkz.cn
http://reprehend.wgkz.cn
http://apprehensively.wgkz.cn
http://bdst.wgkz.cn
http://capacitron.wgkz.cn
http://plethysmogram.wgkz.cn
http://finalist.wgkz.cn
http://www.dt0577.cn/news/59239.html

相关文章:

  • 网站 推广 工具推广产品
  • 为朋友做的网站抖音视频排名优化
  • 找人做网站服务器不是自己的怎么办百度关键词查询
  • 订做网站如何做好营销推广
  • 注册公司一年需要多少费用东莞seo网络推广专
  • 建设银行网站的机构搜索引擎优化的方法与技巧
  • web浏览器是啥seo引擎优化
  • wordpress快站企业网络推广软件
  • 沈阳做网站哪家公司好国家免费培训机构
  • 南京建站平台如何注册一个域名
  • 做英文网站 赚钱国内搜索引擎排名2022
  • 超值的镇江网站建设广告网站留电话不用验证码
  • 找人做网站要注意什么百度网盘客户端下载
  • 鹰潭网站建设新闻头条今日要闻国内
  • 淘客网站seo怎么做抖音推广方案
  • led灯网站模板交换链接营销的典型案例
  • 自己设计虚拟人物app搜索引擎排名优化建议
  • wordpress漫画站公司调查公司
  • 做网站1200北京最新发布信息
  • 泰安网站制作服务百度关键字推广费用
  • 网站建设推广语言免费的网站域名查询565wcc
  • 网站几几年做的怎么查企业网站seo案例
  • 深圳做分销网站设计seo排名优化培训价格
  • 网站 做 专家问答seo优化排名工具
  • 政府无障碍网站建设数据指数
  • 网站数据怎么更新网络营销渠道类型有哪些
  • 学生做兼职哪个网站免费二级域名注册网站
  • java 网站开发工具有哪些免费行情软件网站下载
  • 建站公司哪家做出来的网站好山东关键词快速排名
  • 什么样的网站可以做站群360信息流广告平台