【vulhub】Apache 多后缀解析漏洞(apache_parsing_vulnerability)

1.Apache 多后缀解析漏洞原理

Apache 默认一个文件可以有多个以点分割的后缀,当后边的后缀无法识别,则继续向前识别。假设请求一个 1.php.aa.fdf.fdfdfd.dff 无法识别,则向前开始识别,发现后缀是 php,交给 php 处理这个文件。最后一步交给了 php 来处理这个文件,但是 php 也不认识.aa 的后缀,不对其解析。

2.复现过程

首先进入该漏洞的文件中

使用docker开启靶场环境

查看靶场的端口开放情况

访问靶场:192.168.187.135:80

将一个jpg文件重命名为.php.jpg后缀进行上传

使用burp抓取数据包,在图片内容的最后加上phpinfo

放包后,访问该图片,php代码被执行

相关推荐
XR12345678813 分钟前
医院无线整网高密覆盖选型深度解析
运维·网络
发量惊人的中年网工21 分钟前
企业一体化安全网关选型:适用规模、需求架构与实施建议
网络
取啥都被占用23 分钟前
两个网络供应商靠树莓派跨个域
网络·树莓派
科技每日热闻1 小时前
中国企业出海开展业务,如何挑选可安全合规使用国际大模型的云平台?Amazon Bedrock 在同一平台完成国际模型接入、区域选择与合规治理
大数据·人工智能·安全·ai
jimmyleeee2 小时前
大模型安全之六:LLM过度代理(Excessive Agency)
人工智能·安全
小枣信安2 小时前
MCP安全系列之工具中毒
安全
是个西兰花2 小时前
网络基础1
linux·网络·c++·智能路由器
恒拓高科WorkPlus3 小时前
企业如何搭建安全可控的内部通讯平台
安全
俊基科技3 小时前
AU-60全功能AI语音处理模组:重塑音频边界,定义清晰通话新标准
安全·嵌入式开发·硬件开发·ai降噪·语音模块·回音消除·矿场通讯