当前位置: 首页 > news >正文

临沂中文网站建设宁波seo优化公司排名

临沂中文网站建设,宁波seo优化公司排名,网站建设接活,seo主要优化哪些前言 上一篇文章给大家总结了一下IIS中间件的漏洞,这篇文章就给大家讲一下apache中间件漏洞,说起apache大家一定不会陌生,这是我们日常中经常用到的中间件,下面由我来给大家讲解一下改中间件常见的漏洞。 Apache是什么&#xff…

前言

上一篇文章给大家总结了一下IIS中间件的漏洞,这篇文章就给大家讲一下apache中间件漏洞,说起apache大家一定不会陌生,这是我们日常中经常用到的中间件,下面由我来给大家讲解一下改中间件常见的漏洞。

Apache是什么?

简单介绍一下apache是什么,Apache是世界使用排名第一的Web服务器软件。它可以运行在几乎所有广泛使用的计算机上,由于其跨平台和安全性被广泛使用,是最流行的Web服务器端软件之一。它快速、可靠并且可通过简单的API扩充,将python等解释器编译到服务器中。它的作用可以主要分为以下两点:

1.解析网页语言,如html,php,jsp等

2.接收web用户的请求,并给予一定的响应

Apache后缀解析漏洞

该漏洞是由于apache对上传文件的解析配置不完善而造成的,涉及了该中间件文件解析的特性,该特性允许上传的文件可以通过.来分割后缀,最右边后缀服务器没法识别时会向左取直到可以解析为止,这就提供给我们了攻击方式,如果我们上传一个多后缀文件来绕过检测,是不是就可以上传木马了,于是我们下面开始尝试:

下面有一个过滤php后缀只能传图片的网站:

我们上传一个phpinfo.php.jpeg文件来进行绕过,文件内容如下:

<?php
phpinfo();
?> 

因为存在apache解析漏洞,所以我们的恶意文件被成功上传,之后我们访问我们上传文件的路径:

可以看到我们上传的文件被成功解析为php了,测试后我们就可以继续上传木马了。

CVE-2017-15715

该漏洞可以概括为apache的换行符解析漏洞,简单来说就是.php加上换行符就能被解析成php文件,下面我来给大家演示一下,首先搭建一个文件上传网站:

上传的文件内容跟上面的一样,都是查看php信息,因为是php后缀,正常发包后会被拦截,于是我们进行下面的操作,首先进行抓包,在hex下找到如下数据:

我们在.php后面的数据之前插入数据0x0a,也就是换行符的十六进制,之后再进行发包,成功发包没有被拦截,我们访问我们上传的文件:

发现成功解析,我们绕过了检测。

未知扩展名解析漏洞

最后说一个比较好理解的漏洞,当apache遇到未知的后缀名时并不会停止解析,而会向后继续解析,比如我们传入一个文件:

phpinfo.php.xino 

因为无法解析xino,于是向前解析,也就是说最终会解析文件成:

phpinfo.php 

下面举一个例子,我们在本地搭建靶机,建立一个文件phpstudy.php.xxx,之后我们访问一下:

可以看到即使不是php后缀,apache也给我们解析成了php后缀,需要注意的是利用该漏洞需要至少有一个php后缀。

结语

本文总结了一下apache比较常见的中间件漏洞,并不是说只有这几种,可以看到apache服务因为它的特性还是存在比较多的解析漏洞的,当然还有利用APACHE进行目录遍历,SSRF等漏洞,有兴趣的小伙伴可以自行去了解apache服务其他的中间件漏洞,喜欢本文的小伙伴希望可以一键三连支持一下。

最后

最近找到一个VUE的文档,它将VUE的各个知识点进行了总结,整理成了《Vue 开发必须知道的36个技巧》。内容比较详实,对各个知识点的讲解也十分到位。



有需要的小伙伴,可以点击下方卡片领取,无偿分享

http://www.yayakq.cn/news/841144/

相关文章:

  • 公交车网站怎么做留言板中山网站排名推广
  • 公司网站建设规划wordpress 运行时间
  • 建德营销型网站建设重庆亮哥做网站
  • 网站模版 百度云用来做区位分析的地图网站
  • 上海永灿网站建设怎么做盗版电影网站吗
  • 怎么做非法网站wordpress开发服务
  • 青海建设厅网站尚少岩自己做网站需要做啥
  • 自已如何做网站购物网站开发用什么软件
  • 烟台企业网站怎么优化培训手机软件开发
  • 向总部建设网站申请书阜新网站建设单位
  • 网站平台搭建技术wordpress 扫描
  • 广州网站制作公司多少钱最新一周新闻
  • wap 网站北京建设工程主管部门网站
  • 枣庄专业做网站南宁建站
  • 上海阿里巴巴网站建设建e室内设计网专业的室内设计
  • 淮南制作网站免费制作app平台
  • 长沙移动网站建设哪家好行情软件app网站大全下载
  • 做外围网站代理合法不静态网站管理系统
  • 陕西百威建设监理有限司网站腾讯企业邮箱注册入口官网
  • 龙华网站(建设龙华信科)怎么在网站上做视频
  • 学做软件的网站梧州seo快速排名
  • 深圳的网站建设公司那家好微信小程序应用市场
  • 有哪些做的好的自学网站怎么用自己电脑做服务器搭建网站
  • 怎么做网站调查表网站项目名称
  • 本地做的网站如何映射出去长沙软件开发公司
  • 两学一做 投稿网站asp.net 网站的编译
  • 新闻类网站怎么做购物网站建设模板下载
  • 建设银行泰州江洲路支行网站网站建设seoppt
  • 户外旅游网站模板佛山h5模板建站
  • 构建网站需要会什么成交型网站建设价格