杂项复现-中间件

一、Apache HTTPD 多后缀解析漏洞

一、Apache HTTPD 多后缀解析漏洞

在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

1、上传一个含有后门的代码

2、将文件名1.php改成1.php.jpg,成功上传

3、访问上传的文件,成功执行phpinfo()


总结:

1、需要中间件是apache,附带PHP 7.3环境

2、文件命名是需要基于本地命名(如果后端重新命名则无法实现1.php.jpg)

相关推荐
ZeroNews内网穿透32 分钟前
内网穿透安全加固实践:通过 Geo 地理围栏阻挡境外扫描风险
运维·安全·devops
芯盾时代1 小时前
从《人工智能安全治理框架3.0》看智能体安全治理
人工智能·安全·网络安全·智能体
三8442 小时前
sql注入
web安全·sql注入
2603_969579282 小时前
电脑如何备份所有数据?一份分层备份与跨设备同步实践
安全
Multipath7122 小时前
无人载具的高可靠低时延聚合组网方案
网络·网络协议·安全·udp·智能路由器
当下新鲜事2 小时前
皮尔磁纸板进料安全方案怎么选:myPNOZ与O300组合使用经验分享
网络·人工智能·安全
yangmu32033 小时前
WLAN 入门指南:从原理、协议到组网与安全
网络·安全
墨云安全3 小时前
在线渗透测试平台的误报怎么压下来?双引擎交叉验证
安全·漏洞误报·象限云·墨云科技·在线渗透测试平台
ggb喔3 小时前
52pojie 的桌面工具:为什么它们总在高分屏上模糊、资源管理器重启后失效
windows·python·网络安全·软件工程·个人开发·用户界面·用户体验
小杉泽4 小时前
【长三角WP】长三角网络安全攻防大赛初赛WP(Misc&Crypto&数据安全)
安全·网络安全