【vulhub】Apache 多后缀解析漏洞(apache_parsing_vulnerability)

1.Apache 多后缀解析漏洞原理

Apache 默认一个文件可以有多个以点分割的后缀,当后边的后缀无法识别,则继续向前识别。假设请求一个 1.php.aa.fdf.fdfdfd.dff 无法识别,则向前开始识别,发现后缀是 php,交给 php 处理这个文件。最后一步交给了 php 来处理这个文件,但是 php 也不认识.aa 的后缀,不对其解析。

2.复现过程

首先进入该漏洞的文件中

使用docker开启靶场环境

查看靶场的端口开放情况

访问靶场:192.168.187.135:80

将一个jpg文件重命名为.php.jpg后缀进行上传

使用burp抓取数据包,在图片内容的最后加上phpinfo

放包后,访问该图片,php代码被执行

相关推荐
鸠摩智首席音效师16 小时前
如何在 Apache 中排除特定的代理 URL 请求 ?
apache
2503_9469718616 小时前
【CTI/IAM】2026年度威胁情报分析与身份隔离架构基准索引 (Benchmark Index)
网络安全·系统架构·数据集·身份管理·威胁情报
Data-Miner17 小时前
精品可编辑PPT | 大模型与智能体安全风险治理与防护
安全
蚂蚁吃大象66617 小时前
vmware虚拟机-网络模型
网络
Caitlin_lee_17 小时前
计算机网络期末复习SCAU-第三章
网络·计算机网络
野生技术架构师17 小时前
原来可以搭建一个HTTP服务
网络·网络协议·http
Bug.ink17 小时前
BUUCTF——WEB(7)
web安全·网络安全·buuctf
奇树谦18 小时前
FastDDS路由可达的跨网段通信支持说明
网络
heze0918 小时前
sqli-labs-Less-6自动化注入方法
mysql·网络安全·自动化
heze0918 小时前
sqli-labs-Less-8自动化注入方法
mysql·网络安全·自动化