日日操夜夜添-日日操影院-日日草夜夜操-日日干干-精品一区二区三区波多野结衣-精品一区二区三区高清免费不卡

公告:魔扣目錄網為廣大站長提供免費收錄網站服務,提交前請做好本站友鏈:【 網站目錄:http://www.ylptlb.cn 】, 免友鏈快審服務(50元/站),

點擊這里在線咨詢客服
新站提交
  • 網站:51998
  • 待審:31
  • 小程序:12
  • 文章:1030137
  • 會員:747

Apache-解析漏洞

 

大家好,我是阿遠,今天給大家分享一下Apache解析漏洞的原理

Apache解析漏洞

在Apache中,訪問:liuwx.php.360會從右往左識別后綴,存在解析漏洞的時候,會從右往左識別哪個能解析,360是不能被解析,然后往左識別到php就識別能解析,這就是Apache的解析漏洞

漏洞復現環境

windows Server 2003_x64

Apache

PhpStudy
Apache-解析漏洞

 

提示:如果物理主機Ping不通2003,那么就吧2003的防火墻關閉就可以了!

網絡環境安裝完后,直接安裝Phpstudy:

Apache-解析漏洞

 

安裝完Phpstudy用到的版本是:

Apache + PHP 5.2

Apache-解析漏洞

 

用Apache搭建的網站,默認的玩這個更目錄是:C:phpstudyWWW

Apache-解析漏洞

 

打開:http://192.168.119.134/1.txt

Apache-解析漏洞

 

OK!這個時候我們的網站已經環境都已經安裝完畢了!

Apache-解析漏洞

 

服務器域名/IP地址	:192.168.119.134(192.168.119.134)

服務器解譯引擎:Apache/2.4.10 (Win32) OpenSSL/0.9.8zb PHP/5.2.17

服務器端口:80

服務器主機名:HACKER	

絕對路徑:C:/phpstudy/WWW

探針路徑:C:/phpstudy/WWW/l.php

漏洞原理

Apache文件解析漏洞與用戶的配置有密切的關系,嚴格來說屬于用戶配置問題。Apache文件解析漏洞涉及到一個解析文件的特性。Apache默認一個文件可以有多個以點.分割的后綴,當右邊的后綴無法識別,則繼續向左識別,發現后綴是php,交個php處理這個文件。

漏洞復現

首先創建了一個liwux.shell的文件:

Apache-解析漏洞

 

很顯然.shell的文件后綴是未知的后綴名,但是瀏覽器還是把它當做php執行解析了!

Apache-解析漏洞

 

我們把后綴換成熟悉的格式:liwux.php.aaa:

Apache-解析漏洞

 

可以看到,任然能夠正常的解析php

漏洞防御

1、修改Apache的主配置文件:C:phpstudyApacheconfhttpd.conf

對apache的配置文件做適當修改,在文件中添加下面幾行代碼

<FilesMatch ".(php.|php3.|php4.|php5.)">

 Order Deny,Allow

 Deny from all

</FilesMatch>

2、禁止.php.文件的訪問權限

分享到:
標簽:漏洞
用戶無頭像

網友整理

注冊時間:

網站:5 個   小程序:0 個  文章:12 篇

  • 51998

    網站

  • 12

    小程序

  • 1030137

    文章

  • 747

    會員

趕快注冊賬號,推廣您的網站吧!
最新入駐小程序

數獨大挑戰2018-06-03

數獨一種數學游戲,玩家需要根據9

答題星2018-06-03

您可以通過答題星輕松地創建試卷

全階人生考試2018-06-03

各種考試題,題庫,初中,高中,大學四六

運動步數有氧達人2018-06-03

記錄運動步數,積累氧氣值。還可偷

每日養生app2018-06-03

每日養生,天天健康

體育訓練成績評定2018-06-03

通用課目體育訓練成績評定