apache httpd 多后缀解析漏洞

形成原因

Apache HTTPD 支持一个文件拥有多个后缀,并为不同后缀执行不同的指令

在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞

环境搭建

漏洞复现

bp抓包 发现是白名单

上传成功

漏洞利用

相关推荐
敲敲敲-敲代码29 分钟前
【ArcGIS10.2】网络数据集构建---最短路径分析
网络·arcgis
cliffordl2 小时前
MCP 传输机制(Streamable HTTP)
网络·网络协议·http
晨曦丿2 小时前
双11服务器
linux·服务器·网络
galaxylove3 小时前
Gartner发布最新指南:企业要构建防御性强且敏捷的网络安全计划以平衡安全保障与业务运营
网络·安全·web安全
漫谈网络3 小时前
WebSocket扫盲
网络·websocket·网络协议
CH_Qing5 小时前
【udev】关于/dev 设备节点的生成 &udev
linux·前端·网络
妮妮喔妮5 小时前
HTTP中常见的Content-Type
网络·网络协议·http
木鱼时刻5 小时前
网络基础知识与代理配置
网络
入眼皆含月5 小时前
Openssl升级
网络
数通Dinner6 小时前
异步Websocket构建聊天室
运维·网络·websocket·网络协议·信息与通信