Apache HTTPD 换行解析漏洞(CVE-2017-15715)

Apache HTTPD是一款HTTP服务器,它可以通过mod_php来运行PHP网页。其2.4.0~2.4.29版本中存在一个解析漏洞,在解析PHP时,1.php\x0A将被按照PHP后缀进行解析,导致绕过一些服务器的安全策略。

上传一个1.php,被拦截

在1.php后面插入一个\x0A(注意,不能是\x0D\x0A,只能是一个\x0A),不再拦截。这里可以在hex中在php后面插入"0a"。

访问刚才上传的1.php%0a,可以解析

总结:在apache在2.4.0~2.4.29的环境下上传1.php,在hex中在php后面插入字符"0a",即可绕过。

相关推荐
judezh39 分钟前
验证一个容器镜像到底在验什么?我把自家 v1.0.0 的签名从注册表一路扒到了证书里
安全·开源
kaixin_啊啊1 小时前
中国研究生数学建模竞赛(华为杯)学习笔记——三维瀑布图绘图代码
笔记·学习·数学建模
动词ing1 小时前
【学习笔记】数据结构(链表合并 双指针合并有序链表)
数据结构·笔记·学习
问心无愧05131 小时前
ctf show web 178
前端·笔记
ljt27249606612 小时前
Vue笔记--路由
javascript·vue.js·笔记
疯狂打码的少年2 小时前
【计算机网络】网络互连设备(中继器 / 网桥 / 交换机 / 路由器 / 网关)
网络·笔记·计算机网络·智能路由器
网络豆2 小时前
Apache Hive 鸿蒙 PC 适配全记录:以 Qt 客户端打通 HiveQL、监控与元数据访问
hive·apache·harmonyos
ljt27249606612 小时前
Vue笔记--状态管理
前端·vue.js·笔记
网络豆2 小时前
Apache HBase 鸿蒙 PC 适配全记录:用 Qt 原生客户端打通 REST 管理与数据读写
apache·hbase·harmonyos
John_ToDebug10 小时前
判断力无法被 AI 替代,但它正在被你亲手扔掉
经验分享·笔记