当前位置: 首页 > news >正文

自建网站平台要多少钱湖南智能网站建设多少钱

自建网站平台要多少钱,湖南智能网站建设多少钱,wordpress验证主题,建筑工程网络计划技术Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如,如下配置文件: AddType text/html .html AddLanguage zh-CN .cn 其给.html后缀增加了media-type,值为text/html;给.cn后缀增加了语言&…

Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。比如,如下配置文件:

AddType text/html .html
AddLanguage zh-CN .cn

其给.html后缀增加了media-type,值为text/html;给.cn后缀增加了语言,值为zh-CN。此时,如果用户请求文件index.cn.html,他将返回一个中文的html页面。

以上就是Apache多后缀的特性。如果运维人员给.php后缀增加了处理器:

AddHandler application/x-httpd-php .php

那么,在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

拉取docker容器

访问本机IP

发现不能直接上传木马,抓包分析原因

发现是限制了文件扩展名和文件类型,这里没有发现文件包含漏洞,怎么利用上传的木马文件,这里就需要利用前面的多后缀解析漏洞,将文件修改为1.php.png

环境运行后,访问`http://your-ip/uploadfiles/1.php.png`即可发现,phpinfo被执行了,该文件被解析为php脚本。

`http://your-ip/index.php`中是一个白名单检查文件后缀的上传组件,上传完成后并未重命名。我们可以通过上传文件名为`xxx.php.jpg`或`xxx.php.jpeg`的文件,利用Apache解析漏洞进行getshell。


访问发现木马上传成功,再用蚁剑连接

http://www.yayakq.cn/news/39507/

相关文章:

  • 西安设计网站的公司旅游网站设计完整代码
  • 平昌网站建设贵阳网站制作软件
  • 企业建设网站需要什么资料惠州惠城区建设网站
  • 1高端网站建设wordpress 在线留言
  • seo优化网站查询网站免费源码大全无用下载
  • 建设网站过程视频可以推广的网站有哪些
  • 网站建设服务公司有哪些j2ee只做网站
  • 行业前10的网站建设公线上商城的推广方案
  • 商城网站功能模块有哪些建设网站需要多少人
  • 信阳市商务局网站加油站建设公告用户界面设计与制作
  • 石家庄建站模板青柠影视免费高清电视剧
  • 农村做网站赚钱美工做网站尺寸多少钱
  • 大淘客怎样做网站wordpress黄页
  • c 能用来做网站吗西宁做网站公司
  • asp网站开发技术网络系统工程师
  • 网站图片怎么做的高级网站推广设计制作
  • php 资讯网站建设平台公司
  • 什么是网站策划书北京企业建设网站公司简介
  • 网站建设违法行为学校诗歌网站建设
  • 虚拟币交易网站建设服装定制价格
  • 杭州建设网站公司哪家好全国做网站哪家好
  • 玉树营销网站建设哪家好wordpress tag 模板
  • 1688网站的特点wordpress调用排序从大到小
  • 柳州正规网站制作网页制作基础教程第二章
  • 网站设计开发的难点企业作风建设
  • 南昌p2p网站建设html5个人主页制作代码
  • 宁波品牌网站建设服务电话百度竞价推广自己可以做吗
  • 重庆企业官网建站快速搭建wordpress主题那个好
  • 在哪个网站找学做包子广西建设厅网站资质查询
  • 深圳制作网站建设推广wordpress模板如何修改字体