杂项复现-中间件

一、Apache HTTPD 多后缀解析漏洞

一、Apache HTTPD 多后缀解析漏洞

在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

1、上传一个含有后门的代码

2、将文件名1.php改成1.php.jpg,成功上传

3、访问上传的文件,成功执行phpinfo()


总结:

1、需要中间件是apache,附带PHP 7.3环境

2、文件命名是需要基于本地命名(如果后端重新命名则无法实现1.php.jpg)

相关推荐
leizhen198408097 分钟前
AI 不会注定失控,也不会自动被控制
人工智能·安全
@我漫长的孤独流浪43 分钟前
计算机网络与信息安全
计算机网络·网络安全
白猫不黑1 小时前
CTF是什么?从零理解一场攻防竞赛
网络·web安全·计算机·网络安全·信息安全·ctf·红蓝对抗
hasty1 小时前
一个任意文件读取漏洞,如何撬动整个 CI/CD 信任链
安全·安全威胁分析·代码复审
学习3人组1 小时前
XSS跨站脚本攻击攻击案例拆解-网络安全系列
网络安全
Thneonl2 小时前
SLO 燃烧率公式漏了个 1-,告警要全停才触发
安全·kubernetes
XLYcmy2 小时前
Prompt 设计相关问题
网络安全·llm·prompt·agent·cot·漏洞检测·harness
KKKlucifer2 小时前
跨中台安全业务编排:融合4A平台原子化安全能力的创新实践
运维·人工智能·安全·自动化
hasty2 小时前
readlink 也能成为供应链入口:拆解 pnpm 的 POSIX bin shim
安全·安全威胁分析
GLAB-Mary3 小时前
2026 华为热门认证方向测评:数通 / 安全 / 云计算 / AI / 存储,谁更适配未来就业?
安全·ai·云计算·华为认证·数通·存储