杂项复现-中间件

一、Apache HTTPD 多后缀解析漏洞

一、Apache HTTPD 多后缀解析漏洞

在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

1、上传一个含有后门的代码

2、将文件名1.php改成1.php.jpg,成功上传

3、访问上传的文件,成功执行phpinfo()


总结:

1、需要中间件是apache,附带PHP 7.3环境

2、文件命名是需要基于本地命名(如果后端重新命名则无法实现1.php.jpg)

相关推荐
Brucye6 小时前
信息收集-源码获取
网络安全
wal13145207 小时前
OpenClaw教程(九)—— 彻底告别!OpenClaw 卸载不残留指南
前端·网络·人工智能·chrome·安全·openclaw
无忧智库9 小时前
从《数据安全法》到全域治理:构建数字时代的安全新基石(PPT)
安全
二进喵9 小时前
关于OpenClaw安全使用指南
安全
谪星·阿凯9 小时前
XSS漏洞解析博客
前端·web安全·xss
数据库安全10 小时前
用AI重新定义数据安全监测,让数据安全变简单
人工智能·安全·数据安全
zzh08110 小时前
nginx安全笔记
笔记·nginx·安全
cramer_50h10 小时前
网络安全技术研究之漏洞和各种安全工具(二)
安全·web安全
湛生11 小时前
NoSQL注入
数据库·安全·web安全·网络安全·nosql
不吃香菜kkk、12 小时前
通过夜莺n9e监控Kubernetes集群
安全·云原生·容器·kubernetes