当前位置: 首页 > news >正文

Apache HTTPD 换行漏洞(CVE-2017-15715)

Vulhub - Docker-Compose file for vulnerability environment

Apache HTTPD是一款HTTP服务器,它可以通过mod_php来运行PHP网页。其2.4.0~2.4.29版本中存在一个解析漏洞,在解析PHP时,1.php\x0A将被按照PHP后缀进行解析,导致绕过一些服务器的安全策略。

启用环境

访问漏洞环境

随便上传了文件 显示上传失败

解决方法

在1.php后面插入一个\x0A(注意,不能是\x0D\x0A,只能是一个\x0A),不再拦截:

发送成功 现在访问地址要变成evil.php

访问刚才上传的/info.php%0a,发现能够成功解析,但这个文件不是php后缀,说明目标存在解析漏洞:

回显成功

如果直接访问的话不行

抓个包加%0a看回显

关闭环境

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • Qt题目知多少-3
  • Redis的Bitmaps结构常用命令总结
  • vue框架的安全设计
  • 后端学习笔记(5)--查询
  • 在哪些行业中,3D 技术发挥了重要作用?
  • GORM 自动迁移与命名策略
  • 算法【滑动窗口】
  • app逆向抓包技巧:noProxy、vpn与sslpinning检测绕过
  • Spring Boot 3.x gradle脚手架工程build.gradle详解
  • Linux: 进程概念详解
  • DataX PostgreSQL 读写支持Geometry类型
  • 【C#】读取与写入txt文件内容
  • Redis中zset结构的常用命令总结
  • HTTP、HTTPS、SOCKS5三种协议特点
  • spring boot 笔记大杂烩
  • Google 是如何开发 Web 框架的
  • 【159天】尚学堂高琪Java300集视频精华笔记(128)
  • 【JavaScript】通过闭包创建具有私有属性的实例对象
  • 【每日笔记】【Go学习笔记】2019-01-10 codis proxy处理流程
  • cookie和session
  • JS基础篇--通过JS生成由字母与数字组合的随机字符串
  • passportjs 源码分析
  • Python3爬取英雄联盟英雄皮肤大图
  • springMvc学习笔记(2)
  • 观察者模式实现非直接耦合
  • 基于Javascript, Springboot的管理系统报表查询页面代码设计
  • 利用阿里云 OSS 搭建私有 Docker 仓库
  • 手机端车牌号码键盘的vue组件
  • 它承受着该等级不该有的简单, leetcode 564 寻找最近的回文数
  • 原创:新手布局福音!微信小程序使用flex的一些基础样式属性(一)
  • 在Docker Swarm上部署Apache Storm:第1部分
  • 正则学习笔记
  • 06-01 点餐小程序前台界面搭建
  • mysql 慢查询分析工具:pt-query-digest 在mac 上的安装使用 ...
  • ​Linux Ubuntu环境下使用docker构建spark运行环境(超级详细)
  • ![CDATA[ ]] 是什么东东
  • # 数论-逆元
  • (1)(1.19) TeraRanger One/EVO测距仪
  • (17)Hive ——MR任务的map与reduce个数由什么决定?
  • (2)(2.4) TerraRanger Tower/Tower EVO(360度)
  • (2022 CVPR) Unbiased Teacher v2
  • (delphi11最新学习资料) Object Pascal 学习笔记---第13章第6节 (嵌套的Finally代码块)
  • (补充)IDEA项目结构
  • (附源码)计算机毕业设计ssm高校《大学语文》课程作业在线管理系统
  • (回溯) LeetCode 40. 组合总和II
  • (七)c52学习之旅-中断
  • (三)c52学习之旅-点亮LED灯
  • (十八)用JAVA编写MP3解码器——迷你播放器
  • (十一)图像的罗伯特梯度锐化
  • (学习日记)2024.03.25:UCOSIII第二十二节:系统启动流程详解
  • (一)Neo4j下载安装以及初次使用
  • (转)Oracle 9i 数据库设计指引全集(1)
  • (转)我也是一只IT小小鸟
  • * 论文笔记 【Wide Deep Learning for Recommender Systems】
  • .a文件和.so文件