当前位置: 首页 > news >正文

网页设计网站建设专业现状公司的论坛与网站绑定

网页设计网站建设专业现状,公司的论坛与网站绑定,做微信公众号整合网站,天猫注册店铺流程及费用环境搭建 下载之后上传到虚拟机并解压 进入这个路径 (root?kali)-[~/vulhub-master/nginx/nginx_parsing_vulnerability]就能看到有docker-compose.yml 启动环境 正常显示 增加/.php后缀#xff0c;被解析成PHP文件#xff1a; 漏洞原因#xff1a;开启了cgi.fix_pathin… 环境搭建 下载之后上传到虚拟机并解压 进入这个路径 (root?kali)-[~/vulhub-master/nginx/nginx_parsing_vulnerability]就能看到有docker-compose.yml 启动环境 正常显示 增加/.php后缀被解析成PHP文件  漏洞原因开启了cgi.fix_pathinfo选项后本身是一个png文件但是加上/.php后会把整个文件当中php文件来执行。 安全后缀限制为空 意思是php的匹配规则是先解析最后一个文件名称它是会解析最后一个文件的名称是什么意思呢就比如说现在目前呢你是写了一个这样的东西(111111.php)这样的东西很明显的一点是现在你的系统就没有.php结尾的这个文件很明显没有对吧所以说这就是为什么我随便出为什么他都可以解析到前头呢因为平时的解析规则是这样的首先他解析他的是php的对吧这个文件他没有,没有他会直接跳到上一个继续解析但是此时呢它会把上一个目录的所有文件都当成php文件去解析它的解析规则是这样的就是你第1次先解析它是一个php文件但你发现这个批文件没有那它就会往上找他发现唉这个文件是有的那我不管它是php、png我都把它当成php文件去解析所以这样一来呢。你没有填写一个安全后缀你没有填写一个安全后缀如果你在安全后缀里面写一个.php结尾明显就是在限制你解析的后缀对吧但是正因为这东西不是空的可能他会去判断说这个东西的后缀是不是.php他一看他发现不是.php他就直接403他就不解析了这是你个人的配置问题这不是php和安全问题。 访问http://your-ip/index.php可以测试上传功能上传代码不存在漏洞但利用解析漏洞即可getshell 由此可知该漏洞与Nginx、php版本无关属于用户配置不当造成的解析漏洞 修复方案 将php.ini文件中的cgi.fix_pathinfo的值设为0
http://www.w-s-a.com/news/77762/

相关文章:

  • 中山哪里有好网站建设公司企业培训考试平台下载
  • 域名备案查询 网站备案查询企业网站建设问题研究
  • wordpress无法编辑北京优化网站方法
  • 公司建设一个网站最好的网站建设哪家好
  • 南京市住宅建设总公司网站wordpress 自己写的网页
  • 淄博网站制作企业高端长沙企业网站制作服务报价
  • 网站服务理念中外商贸网站建设
  • 如何自己建立网站中国建设银行网站忘记密码
  • 什么是a站如何在12366网站上做实名认证
  • 斗蟋蟀网站建设谭谭心怎么建设网站
  • 优秀网站开发商郑州网站建设套餐
  • 做伤残鉴约号网站购物网站建设新闻
  • 黄江网站建设公司自己房子做民宿挂什么网站
  • 手游网站做cpc还是cpm广告号宣武郑州阳网站建设
  • vs连接数据库做网站建立网站
  • 电商网站设计图片素材p2p网站建设石家庄
  • 莲塘网站建设如何文字推广一个婚恋网站
  • 医院网站建设工作汇报WordPress不发邮件了
  • 怎么做外语网站个人网页设计作品ps
  • 网站原型怎么做vps如何建两个网站
  • 商城网站建设源码嘉兴seo计费管理
  • 城乡建设网站证件查询系统wordpress 时间代码
  • php网站建设 关键技术做网站哪家正规
  • 网站开发用什么写得比较好谷歌的英文网站
  • 青岛网站建设公司在哪vivo手机商城
  • 兼职刷客在哪个网站做哪个网站做淘宝客
  • 眼科医院网站开发网络营销特点是什么
  • 提交网站给百度增加wordpress插件
  • 网站建设企业官网体验版是什么Wordpress哪个模板最快
  • 美丽说网站模板湖北可以做网站方案的公司