当前位置: 首页 > news >正文

中间件解析漏洞

一、IIS解析漏洞

IIS6.X

目录解析漏洞:

1.先创建一个x.asp文件

2.在文件里创建一个jpg文件

文件内容写一个时间函数

3.访问这个jpg文件

发现里面的asp代码也会被执行

畸形文件解析漏洞:

将1.jpg修改为1.asa发现文件内容也会被当成asp代码执行

IIS.7X

前提条件:

1.php.ini里的cgi.fix_pathinfo=1 开启
2.1S7在Fast-CGl运行模式下

1.在网站根目录创建一个1.jpg文件

文件内容写phpinfo函数

2.访问文件

显示图片错误无法访问

3.修改文件

在图片地址后加/.php  那么这个文件就会被当做php代码执行 执行成功

Getshell

1.创建一个shell.jpg

文件内容写一句话木马

2.访问木马地址

3.使用蚁剑连接

二、Nginx解析漏洞

1.nginx_parsing

1.创建一个1.jpg文件

文件内容写phpinfo函数 在开头写GIF82a来进行文件头绕过

2.上传文件

访问上传路径图片

存在错误无法显示

3.文件绕过

在路径后加上/.php 把这个文件当中php文件解析  成功执行

Getshell

1.创建一个jpg文件

2.上传文件并访问文件

3.访问创建好的shell.php

4.使用蚁剑进行连接

2.CVE2013-4547

1.创建一个jpg文件

文件内容为phpinfo函数

2.上传的时候抓包

3.修改文件名

在1.jpg后加上两个空格和.php

4.修改空格的hex

修改第二个空格的hex为00

5.上传之后访问上传文件

访问的时候抓包修改文件名为刚才修改过的

修改第二个空格的hex

放行即可

三、Apache解析漏洞

1.apache_parsing

1.创建一个1.php.jpg文件

文件内容为phpinfo函数

2.上传文件

3.访问文件

发现php代码可以被执行

2.CVE-2017-15715

1.创建一个php文件

文件内容为一句话木马

2.上传php文件抓包

并在文件名后添加空格

将空格的hex修改为0a

3.浏览器访问木马

http://172.16.1.126:8080/88.php%0a

4.使用蚁剑连接

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • 领衔登榜!凯伦股份入选2024年度市级工业设计中心名单
  • 【弱监督时间动作定位】Probabilistic Vision-Language Representation for WSTAL 论文阅读
  • VBA进行excel坐标转换
  • JavaScript 条件分支语句if...else
  • 内核链表
  • Python作为客户端连接websocket
  • Webview Android性能优化
  • html+css网页设计 合十文化2个页面
  • adb remount Now reboot your device for settings to take effect
  • 中间件解析漏洞(附环境搭建教程)
  • 俄国留学生vs国内计算机本硕博
  • 基于STM32设计的智能安防系统(微信小程序)(218)
  • WPF 中常用 `Transform` 类的介绍、使用示例和适用场景
  • Linux 进程与线程相关函数及进程间通信方法
  • 数据库系统 第38节 数据库备份
  • co.js - 让异步代码同步化
  • CSS进阶篇--用CSS开启硬件加速来提高网站性能
  • emacs初体验
  • github从入门到放弃(1)
  • JAVA并发编程--1.基础概念
  • java第三方包学习之lombok
  • js ES6 求数组的交集,并集,还有差集
  • Js实现点击查看全文(类似今日头条、知乎日报效果)
  • leetcode98. Validate Binary Search Tree
  • overflow: hidden IE7无效
  • Python实现BT种子转化为磁力链接【实战】
  • STAR法则
  • Vue 2.3、2.4 知识点小结
  • 工作手记之html2canvas使用概述
  • 关于for循环的简单归纳
  • 回顾 Swift 多平台移植进度 #2
  • 机器学习中为什么要做归一化normalization
  • 精益 React 学习指南 (Lean React)- 1.5 React 与 DOM
  • 开发基于以太坊智能合约的DApp
  • 力扣(LeetCode)56
  • 一份游戏开发学习路线
  • 优化 Vue 项目编译文件大小
  • 正则与JS中的正则
  • 看到一个关于网页设计的文章分享过来!大家看看!
  • “十年磨一剑”--有赞的HBase平台实践和应用之路 ...
  • python最赚钱的4个方向,你最心动的是哪个?
  • 测评:对于写作的人来说,Markdown是你最好的朋友 ...
  • ​Java基础复习笔记 第16章:网络编程
  • # 飞书APP集成平台-数字化落地
  • ## 1.3.Git命令
  • #Linux(make工具和makefile文件以及makefile语法)
  • #我与Java虚拟机的故事#连载12:一本书带我深入Java领域
  • (4)(4.6) Triducer
  • (javaweb)Http协议
  • (zt)最盛行的警世狂言(爆笑)
  • (附源码)node.js知识分享网站 毕业设计 202038
  • (附源码)spring boot智能服药提醒app 毕业设计 102151
  • (附源码)springboot掌上博客系统 毕业设计063131
  • (附源码)ssm高校运动会管理系统 毕业设计 020419
  • (佳作)两轮平衡小车(原理图、PCB、程序源码、BOM等)