【vulhub】Apache 多后缀解析漏洞(apache_parsing_vulnerability)

1.Apache 多后缀解析漏洞原理

Apache 默认一个文件可以有多个以点分割的后缀,当后边的后缀无法识别,则继续向前识别。假设请求一个 1.php.aa.fdf.fdfdfd.dff 无法识别,则向前开始识别,发现后缀是 php,交给 php 处理这个文件。最后一步交给了 php 来处理这个文件,但是 php 也不认识.aa 的后缀,不对其解析。

2.复现过程

首先进入该漏洞的文件中

使用docker开启靶场环境

查看靶场的端口开放情况

访问靶场:192.168.187.135:80

将一个jpg文件重命名为.php.jpg后缀进行上传

使用burp抓取数据包,在图片内容的最后加上phpinfo

放包后,访问该图片,php代码被执行

相关推荐
旺仔.2913 小时前
Linux 信号详解
linux·运维·网络
源远流长jerry5 小时前
在 Ubuntu 22.04 上配置 Soft-RoCE 并运行 RDMA 测试程序
linux·服务器·网络·tcp/ip·ubuntu·架构·ip
虾..6 小时前
UDP协议
网络·网络协议·udp
大方子7 小时前
【PolarCTF】Don‘t touch me
网络安全·polarctf
云道轩7 小时前
deepseek对 Oracle Fusion Cloud Applications 安全的分析
安全·fusion
w-w0w-w7 小时前
Unix网络编程
服务器·网络·unix
未知鱼7 小时前
Python安全开发之子域名扫描器(含详细注释)
网络·python·安全·web安全·网络安全
寂柒7 小时前
序列化与反序列化
linux·网络
志栋智能7 小时前
超自动化巡检:应对复杂IT环境的必然选择
运维·网络·安全·web安全·自动化
上海云盾-小余8 小时前
云主机安全加固:从系统、网络到应用的零信任配置
网络·安全·php