当前位置: 首页 > wzjs >正文

网站部署环境低价建站在哪里买

网站部署环境,低价建站在哪里买,wordpress重装教程,个人 备案 多个网站吗目录 1.原因 2.环境 3.复现 4.防御 1.Apache Httpd 多后缀解析原因 Apache HTTP Server 在处理文件请求时,通常会根据文件的后缀来确定如何处理该文件。例如,.php文件会被交给 PHP 解释器处理,而.html文件则直接作为静态文件返回。 然而…

目录

1.原因

2.环境

3.复现

4.防御


1.Apache Httpd 多后缀解析原因

Apache HTTP Server 在处理文件请求时,通常会根据文件的后缀来确定如何处理该文件。例如,.php文件会被交给 PHP 解释器处理,而.html文件则直接作为静态文件返回。

然而,在某些配置下,如果文件名包含多个后缀(例如 file.php.jpg),Apache 可能会错误地将其解析为 PHP 文件并执行其中的代码,即使文件的后缀是 .jpg。这种行为可能会导致攻击者上传恶意文件并执行任意代码。

如果运维人员给.php后缀增加了处理器:

AddHandler application/x-httpd-php .php

 那么,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。

该漏洞的根本原因在于 Apache 的 mod_mime 模块在处理多后缀文件名时的行为。默认情况下,Apache 会从右到左解析文件名的后缀。例如,对于 file.php.jpg,Apache 会首先识别 .jpg,然后识别 .php。如果配置不当,Apache 可能会将文件视为 PHP 文件并执行其中的代码。

2.环境搭建

https://github.com/vulhub/vulhub下载压缩包ubuntu下解压安装容器:docker docker-compose漏洞目录:~/vulhub-master/httpd/apache_parsing_vulnerabilitydocker-compose up -d 拉取漏洞环境,自动部署docker ps -a 查看docker状态

然后直接在物理机访问虚拟机的ip

3.Apache Httpd 多后缀解析复现

先上传一个web.php.jpg文件,写入<?php pnpinfo()?>

然后burpsuit抓包,发送

 然后访问

http://虚拟机ip/uploadfiles/web.php.jpg

发现成功解析 

4.Apache Httpd 多后缀解析防御

#限制 PHP 文件的解析
<FilesMatch \.php$>
    SetHandler application/x-httpd-php
</FilesMatch>

# 禁止多后缀文件的解析
<FilesMatch \.(php\.|php[0-9]?\.|phtml\.|phps\.|php\d\.).+$>
    Order Allow,Deny
    Deny from all
</FilesMatch>


文章转载自:

http://Pqb8ZyqB.wrdLf.cn
http://rnqppFrk.wrdLf.cn
http://jGd8gUDR.wrdLf.cn
http://SVVCPMiX.wrdLf.cn
http://x4OK432N.wrdLf.cn
http://yXtxsZWY.wrdLf.cn
http://yh6GZgR6.wrdLf.cn
http://KRKLTpxR.wrdLf.cn
http://hYdRrTOR.wrdLf.cn
http://uxo7Bth7.wrdLf.cn
http://W2FUVWOx.wrdLf.cn
http://ErhGYjfM.wrdLf.cn
http://eaesQTAN.wrdLf.cn
http://W2ZA0dXy.wrdLf.cn
http://VTsfl19y.wrdLf.cn
http://YKtSfKsj.wrdLf.cn
http://Ll5YBO6K.wrdLf.cn
http://JOCmEtPL.wrdLf.cn
http://gUhDdPKc.wrdLf.cn
http://JPImkX5z.wrdLf.cn
http://ANyeoWSJ.wrdLf.cn
http://TPp0vIOj.wrdLf.cn
http://BfLHgv81.wrdLf.cn
http://NV3lNeWo.wrdLf.cn
http://z6eTvGtB.wrdLf.cn
http://FRvQ9D2Y.wrdLf.cn
http://vHFlmXfz.wrdLf.cn
http://cwRODtYY.wrdLf.cn
http://GRx3HacC.wrdLf.cn
http://wOTXzzQx.wrdLf.cn
http://www.dtcms.com/wzjs/752925.html

相关文章:

  • 网站修改了关键词被降权google怎么做网站推广
  • 公司自己做网站推广网站收录是怎么回事
  • 来年做哪些网站能致富旅游景区网络营销案例
  • 平台网站建设意见征求表制作网站的公司叫什么
  • 手机网站可以做动态吗西安互联网推广公司
  • 台州网站制作 外贸wordpress memcached zou.lu
  • 网站营销方案wordpress如何去掉amp:
  • wordpress外链站内打开微信长图的免费模板网站
  • 住房和城乡建设部网站31号文canvas做的手机网站
  • 网站开发学什么wordpress the7 汉化
  • 如何请人创建一个网站wordpress js 版本
  • 大学网站开发专业怎么样营销型网站代理
  • 上海公司网站建设怎么在微信创建公众号
  • 网站建设的域名的选择福州做网站哪家好
  • 网站二级菜单是什么意思网页制作html完整代码
  • 用织梦建设网站淘宝网站的论坛做的怎么样
  • 做百度网站排名软件广告网架
  • 电子商务网站建设是什么天眼
  • 网站建设类公司新闻上海网站建设联系方式
  • 影视网站怎么做内链旅游网站页面设计
  • 如何做网站的链接结构html免费网站模板下载
  • 建设银行网站首页打涡阳网站建设
  • 大连百姓网免费发布信息网站安全的小网站
  • 做网站需要什么学历合肥房地产交易网
  • 网页设计师考什么朔州网站建设优化
  • 做网站一天忙吗建筑局网站
  • 建设艺术网站需要多少钱o2o电子商务网站开发与运营
  • 大型的建设工程类考试辅导网站百度一下官网手机版
  • 珠海建设工程交易中心网站重庆网站搜索推广
  • 公司网站哪家做的好网站建设与管理 课件