首页 > 其他分享 >Apache漏洞复现

Apache漏洞复现

时间:2024-04-06 11:45:21浏览次数:36  
标签:x0A 漏洞 复现 Apache php 上传

Apache HTTPD是一款HTTP服务器,该服务器是现在市场上使用最多的服务器,今天对该中间件做一些漏洞复现

Apache HTTPD 换行解析漏洞(CVE-2017-15715)

Apache通过mod_php来运行PHP网页

  • 影响范围: 2.4.0~2.4.29
  • 漏洞描述: 存在解析漏洞,在解析.php时,会将1.php\x0A当做PHP文件执行,从而绕过一些安全策略

漏洞在vulhub中,我使用kali启动

启动后再kali主机的8080端口运行

  1. 上传普通的php文件

    上传失败

  2. 再次上传在burpsuite更改shell.php后方加入\x0A,然后上传
    注意:在hex页面中,找到php后面一位加入\x0A

    放包后页面没有任何回显,代表上传成功

  3. 访问并验证shell.php是否上传成功,注意需要再文件名后方加入%0a,因为十六进制\x0a在url编码中需要使用%开头

    实验完毕。

标签:x0A,漏洞,复现,Apache,php,上传
From: https://www.cnblogs.com/Junglezt/p/18117279

相关文章

  • 【移动安全】对webview漏洞的一些分析
    这次分析的app如下:打开发现该app发现需要登录界面:拖进jadx看一下,先来看一下AndroidManifest.xml文件发现有两个类是导出,再来分析这两个类这个RegistrationWebView类利用webview.loadUrl进行加载网页publicclassRegistrationWebViewextendsAppCompatActivity{/*......
  • 进行深度学习指导以及代码复现
    进行深度学习指导以及代码复现。检测,分割,视频处理,估计,人脸,目标跟踪,图像&视频检索/视频理解,医学影像,GAN/生成式/对抗式,图像生成/图像合成,神经网络结构设计,数据处理,模型训练/泛化,图像特征提取与匹配,视觉表征学习,模型评估,多模态学习,视觉预测,数据集,小样本学习/零样本学习,持续学习,迁......
  • 第二章-漏洞环境
    漏洞环境1.Ubuntu安装dockerUbuntu镜像下载Ubuntu虚拟机安装Ubuntu虚拟机VMWare-Tools安装:sudoapt-getinstallopen-vm-tools#全选ysudoapt-getinstallopen-vm*#全选yreboot1.1.Ubuntu安装docker1.卸载旧版本:sudoapt-getremovedockerdocker-e......
  • 万户ezOFFICE-wf_printnum.jsp存在SQL注入漏洞
    声明:本文仅用于技术交流,请勿用于非法用途由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。简介万户EZOFFICE是一款办公软件,由中国万户网络科技有限公司开发和提供。该软件提供了一系列办公管理工具,包括......
  • 鸿运(通天星CMSV6车载)主动安全监控云平台inspect_file/upload存在任意文件上传漏洞
    声明:本文仅用于技术交流,请勿用于非法用途由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,文章作者不为此承担任何责任。简介鸿运(通天星CMSV6车载)主动安全监控云平台实现对计算资源、存储资源、网络资源、云应用服务进行7*24小时......
  • 【漏洞复现】宏景人力资源信息管理系统 showmediainfo SQL注入漏洞
    免责声明:文章来源互联网收集整理,文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者......
  • 【漏洞复现】宏景人力资源信息管理系统 DisplayExcelCustomReport 任意文件读取漏洞
    免责声明:文章来源互联网收集整理,文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者......
  • SSRF漏洞
    Web渗透_SSRF漏洞一、介绍SSRF漏洞SSRF(Server-SideRequestForgery,服务器端请求伪造)是一种由攻击者构造请求,由服务端发起请求的安全漏洞。一般情况下,SSRF攻击的目标是外网无法访问的内部系统(正因为请求是由服务端发起的,所以服务端能请求到与自身相连而与外网隔离的内部系......
  • vulhub中Apache Solr 远程命令执行漏洞复现(CVE-2019-0193)
    ApacheSolr是一个开源的搜索服务器。Solr使用Java语言开发,主要基于HTTP和ApacheLucene实现。此次漏洞出现在ApacheSolr的DataImportHandler,该模块是一个可选但常用的模块,用于从数据库和其他源中提取数据。它具有一个功能,其中所有的DIH配置都可以通过外部请求的dataC......
  • 【小迪安全2023】第9天:信息打点-CDN绕过篇&漏洞回链&接口探针&全网扫描&反向邮件;第10
    ......