Apache HTTPD 换行解析漏洞(CVE-2017-15715)

Apache HTTPD是一款HTTP服务器,它可以通过mod_php来运行PHP网页。其2.4.0~2.4.29版本中存在 一个解析漏洞,在解析PHP时,1.php\x0a将被按照PHP后缀进行解析,导致绕过一些服务器的安全策略。

影响范围

apache :2.4.0~2.4.29版本

靶场搭建

cd vulhub/httpd/CVE-2017-15715

docker-compose up -d

漏洞复现

访问

http://192.168.0.125:8080/

上传文件并抓包,并发送到repeater

给文件名加个点(.)

十六进制0a 在ascii中是lf。 lf读作"eleff",意为"换行符",

发送以后,去访问

修复建议:

1.升级到高版本

2.将上传的文件重命名为时间戳+随机数+.jpg格式并禁用上传文件目录执行脚本权限

相关推荐
智_永无止境2 小时前
Apache Commons Math3 使用指南:强大的Java数学库
apache·math
内心如初9 小时前
应急响应事件处理(网络安全体系架构与应急响应的前置知识)
安全·web安全
一只 Lemon11 小时前
jquery 文件上传 (CVE-2018-9207)漏洞复现
apache
Suckerbin21 小时前
TBBT: FunWithFlags靶场渗透
笔记·安全·web安全·网络安全
独行soc1 天前
2025年渗透测试面试题总结-67(题目+回答)
网络·python·安全·web安全·网络安全·adb·渗透测试
安卓开发者1 天前
鸿蒙NEXT的Web组件网络安全与隐私保护实践
前端·web安全·harmonyos
KKKlucifer1 天前
国家网络安全通报中心:重点防范境外恶意网址和恶意 IP
tcp/ip·安全·web安全
德迅云安全-小潘1 天前
网页防篡改技术:原理、应用与安全保障
web安全
喜欢你,还有大家1 天前
Apache服务——搭建实验
apache
一休哥助手2 天前
Apache Thrift:跨语言服务开发的高性能RPC框架指南
网络协议·rpc·apache