CVE-2017-15715

CVE-2017-15715


一、环境搭建

如下介绍kali搭建的教程

bash 复制代码
cd ~/vulhub/httpd/CVE-2017-15715  // 进入指定环境
docker-compose build     // 进行环境编译
docker-compose up -d     // 启动环境

docker-compose ps使用这条命令查看当前正在运行的环境


访问http://your-ip:8080

二、漏洞原理

Apache HTTPD是一款HTTP服务器,它可以通过mod_php来运行PHP网页。其2.4.0~2.4.29版本中存在一个解析漏洞,在解析PHP时,1.php\x0A将被按照PHP后缀进行解析,导致绕过一些服务器的安全策略。

三、漏洞复现

  1. 上传一个名为index.php的文件,被拦截:
  2. 在index.php加个+符号,然后再用hex模式把2b改为0a不再拦截:
  1. 访问http://your-ip:8080/index.php%0a

  2. 使用docker-compose stop停掉环境

相关推荐
Littlehero_12138 分钟前
QT自定义控件之热换站系统(源码开源)
开发语言·qt
meilindehuzi_a39 分钟前
Python 基础语法(1):常量、变量、类型、输入输出与运算符
开发语言·python
caimouse1 小时前
ReactOS 窗口系统分析(5):可见区域与窗口 DC — vis.c + windc.c
c语言·开发语言
OPEN-F1 小时前
Python进阶教程:装饰器与生成器深入
开发语言·python
hi_ro_a1 小时前
Linux基础开发工具详解
linux·运维·服务器
风静如云2 小时前
Openssl:Win11(Chrome)安装客户端证书
服务器
風穆2 小时前
OopsVPS:多云 VPS 比价平台的十大核心优势
大数据·服务器·云服务器·oopsvps
Pocker_Spades_A2 小时前
终端里也能斗地主:Linux部署Ratel,从本地对战到公网联机
linux·运维·服务器
千里码aicood2 小时前
基于Python的电商数据采集系统(大数据+爬虫)
开发语言·python
佳児素花痴╮2 小时前
C语言链接库
linux·运维·服务器