当前位置: 首页 > article >正文

Apache HTTPD多后缀解析漏洞

该漏洞和apache版本和php版本无关,属于用户配置不当造成的解析漏洞

由于Apache HTTPD支持一个文件拥有多个后缀,并为不同后缀执行不同的指令。所以如果运维人员给.php后缀增加了处理器

AddHandler application/x-httpd-php .php

那么,在有多个后缀的情况下,只要一个文件含有.php后缀就会被识别成PHP文件,且没必要是最后一个后缀。这个特性就会形成一个可以绕过上传白名单的解析漏洞。

绕过方法:

将php文件构造成1.php.jpg的形式

例题: [UUCTF 2022 新生赛]ez_upload


http://www.kler.cn/a/375943.html

相关文章:

  • Yolo V4详解
  • HarmonyOS-权限管理
  • RocketMQ 消息消费失败的处理机制
  • Java Executor ScheduledExecutorService 源码
  • 事件的传递
  • Kafka自动生产消息软件
  • 2022 NOIP 题解
  • 大模型面试题全面总结:每一道都是硬核挑战
  • C++进阶:封装红黑树实现map和set
  • 手机怎么玩尖塔杀戮?远程玩尖塔杀戮教程
  • C语言原码、反码和补码的详解
  • Vue 如何自定义组件:从入门到精通
  • 【保姆级教程】Linux服务器本地部署Trilium+Notes笔记结合内网穿透远程在线协作
  • 搞人工智能开源大语言模型GPT2、Llama的正确姿势
  • 企业后端系统通用模版
  • javaScript 和 Java 的语法区别(有前端基础)
  • 【网络安全】|nessus使用
  • 【论文速读】| RED QUEEN: 保护大语言模型免受隐蔽多轮越狱攻击
  • 基于SSM医院门诊互联电子病历管理系统的设计
  • vue.set主要是干啥的,有啥作用
  • 指定 Maven 使用的 Java 版本
  • 数据库存储过程的后端调用(SQLServer)
  • [241102] Fedora Linux 41 正式发布 | Wasmer 5.0 发布
  • 【Apache Zookeeper】
  • Android 屏蔽\取消(禁止)下拉通知栏包括二级菜单下拉
  • Linux云计算 |【第五阶段】CLOUD-DAY6