1、介绍
目录遍历漏洞,是指可以遍历查看非公开访问的,位于网站目录下或系统中的全部或部分文件。属于信息泄漏的类型之一
目录遍历有两种形式:
- 基于业务代码查询,而未限制参数,导致可以查询非公开文件
- 由于服务器容器等中间件,未严格过滤敏感字符,导致超出边界查询
2、查询目标
当前网站的配置文件和代码文件
操作系统的敏感文件
3、防护
对业务代码查询,严格限制其参数
对中间件漏洞,进行加固配置,或者更新版本
标签:文件,遍历,web,中间件,查询,漏洞,目录 From: https://www.cnblogs.com/wd404/p/17441227.html