当前位置: 首页 > news >正文

其它类型的定制营销型网站福建键seo排名

其它类型的定制营销型网站,福建键seo排名,网站常用颜色,寿光建设银行光明路网站Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如,如下配置文件: AddType text/html .html AddLanguage zh-CN .cn 其给.html后缀增加了media-type,值为text/html;给.cn后缀增加了语言&…

Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如,如下配置文件:

AddType text/html .html
AddLanguage zh-CN .cn

其给.html后缀增加了media-type,值为text/html;给.cn后缀增加了语言,值为zh-CN。此时,如果用户请求文件index.cn.html,他将返回一个中文的html页面。

以上就是Apache多后缀的特性。如果运维人员给.php后缀增加了处理器:

AddHandler application/x-httpd-php .php

那么,在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

拉取docker容器

访问本机IP

发现不能直接上传木马,抓包分析原因

发现是限制了文件扩展名和文件类型,这里没有发现文件包含漏洞,怎么利用上传的木马文件,这里就需要利用前面的多后缀解析漏洞,将文件修改为1.php.png

环境运行后,访问`http://your-ip/uploadfiles/1.php.png`即可发现,phpinfo被执行了,该文件被解析为php脚本。

`http://your-ip/index.php`中是一个白名单检查文件后缀的上传组件,上传完成后并未重命名。我们可以通过上传文件名为`xxx.php.jpg`或`xxx.php.jpeg`的文件,利用Apache解析漏洞进行getshell。


访问发现木马上传成功,再用蚁剑连接

http://www.yayakq.cn/news/434138/

相关文章:

  • 新网网站建设中国域名根服务器
  • 自动做网站的ai购物网站设计理念
  • 怎样建官方网站设计师必备的网站有哪些
  • 福建省建设执业资格注册中心网站旅行社网站策划
  • 建设部网站如何下载国标规范宣城老品牌网站建设
  • 做挖机配件销售的网站网站经常做封面的那些番号
  • 网站新建设请示一级a做爰片就线在看网站
  • 衡水网站制作多少钱国外免费网站域名服务器查询软件
  • 适合用dedecms做的网站网络口碑营销案例分析
  • 免费发做网站wordpress 模板层级
  • 我图网类网站建设什么是网络营销直播
  • 坪山网站的建设建购物网站
  • 选择扬中网站建设甘肃省城乡与住房建设厅网站
  • 微网站开发微网站建设wordpress 太卡
  • 我贷款网站如何做做创意ppt网站有哪些方面
  • 做外贸需要到外汇管理网站媒介盒子网站是哪家公司做的
  • 在家做十字绣兼职网站从哪里设置网站关键词
  • 湛江网站开发哪家专业十堰城市建设网站
  • 代码交易网站个人网店店铺名字
  • 有后台的网站如何建设哪个网站做音基的题不花钱
  • 免费个人网站自助建设石家庄最新情况
  • c 网站开发网站建设整体情况介绍
  • 天津公司网站制作德阳做网站的互联网公司
  • 交友app网站建设网络营销顾问是干嘛的
  • 如何将下载好的网站模板用到织梦程序上wordpress零件数据库主体
  • wordpress 发布站outlook企业邮箱官网
  • 著名网站设计师深圳插画设计公司
  • 网站建设是否包含等保家装公司利润一般多少
  • 企业网站建设介绍哈尔滨公告最新消息
  • wordpress 知更鸟5.2汕头市网络优化推广平台