Apache文件解析漏洞

1.在Apache1.x/2.x中Apache 解析文件的规则是从右到左开始判断解析,如果后缀名为不可识别文件解析就再往左判断。如:1.php.xxxxx

2.我们打开vulhub的关于apache的靶场apache_parsing,然后你浏览器访问一下

3.我们创建一个1.php.jpg文件,里面写上一句话木马,然后上传

4.然后在网址后面拼接上下面选中的目录

5.访问之后构造一个请求看木马是否生效

6.打开第二个靶场CVE-2017-15715,然后浏览器访问一下,上传一个jpg文件,内容如下

7.在上传图片码时进行抓包,并且在文件名后面加上两个空格与.php,并将16进制的两个空格的20的第二个改为,然后提交,然后访问evil.php

8.木马在evil.php的同级目录下生成了一个shell.php的木马,我们拿他构造一个post请求试一下

相关推荐
cai_huaer6 小时前
BugKu Web渗透之 cookiesWEB
前端·web安全
星哥说事9 小时前
网络安全设备:入侵检测系统(IDS)、入侵防御系统(IPS)的配置与使用
网络·安全·web安全
这儿有一堆花19 小时前
一次渗透测试的全过程:从扫描到提权
web安全·网络安全·web
风语者日志20 小时前
CTFSHOW—WEB4
网络·安全·web安全·网络安全·ctf
ZHOU_WUYI20 小时前
Apache Spark 集群部署与使用指南
大数据·spark·apache
有一个好名字1 天前
万字 Apache ShardingSphere 完全指南:从分库分表到分布式数据库生态
数据库·分布式·apache
羑悻的小杀马特1 天前
下一代时序数据库标杆:Apache IoTDB架构演进与AIoT时代的数据战略
apache·时序数据库·iotdb
Andya_net1 天前
网络安全 | 深入了解 X.509 证书及其应用
服务器·安全·web安全
cesske2 天前
uniapp 编译支付宝小程序canvas 合成图片实例,支付宝小程序 canvas 渲染图片 可以换成自己的图片即可
小程序·uni-app·apache
Andya_net2 天前
网络安全 | SSL/TLS 证书文件格式详解:PEM、CRT、CER、DER、PKI、PKCS12
安全·web安全·ssl