【linux】 apache多后缀文件解析漏洞复现,kalilinux渗透教程视频

            *   [3\. 修改文件名测试](about:blank#3__32)

            *   [4\. 用文件名不包含php的文件测试](about:blank#4_php_43)

            *   [5\. 漏洞怎么使用?](about:blank#5__52)

        *   [四. 如何解决](about:blank#___58)
一. 漏洞描述

Apache Httpd支持一个文件拥有多个后缀,不同的后缀执行不同的命令,也就是说当我们上传的文件中只要后缀名含有php,该文件就可以被解析成php文件,利用Apache httpd这个特性,就可以绕过上传文件的白名单。

该漏洞和apache版本和php版本无关,属于用户配置不当造成的解析漏洞,尤其是使用module模式与php结合的所有版本

apache支持php有多种模式,常见的有module、cgi、fastcgi等,此漏洞存在于module模式

二. 漏洞原理

由于管理员的错误配置, AddHandler application/x-httpd-php .php,在有多个后缀的情况下,只要一个文件含有.php后缀的文件即将被识别成PHP文件,没必要是最后一个后缀。利用这个特性,将会造成一个可以绕过上传白名单的解析漏洞。

三. 实验环境
1. apache版本



[root@gaosh-1 modules]# httpd -v

Server version: Apache/2.2.15 (Unix)

Server built:   Jun 19 2018 15:45:13

[root@gaosh-1 modules]# 



2. 在网站根目录我们建一个index.php,测试是否解析

[root@gaosh-1 html]# cat index.php 

<?php 

phpinfo(); 

?>



我们在网页端执行,看看会不会被解析:

解析成功,apache调用了模块进行了解析

在这里插入图片描述

3. 修改文件名测试

接着我们来改一下文件名字L:把index.php 改为index.php.aaa


[root@gaosh-1 html]# mv index.php index.php.aaa




**自我介绍一下,小编13年上海交大毕业,曾经在小公司待过,也去过华为、OPPO等大厂,18年进入阿里一直到现在。**

**深知大多数Java工程师,想要提升技能,往往是自己摸索成长或者是报班学习,但对于培训机构动则几千的学费,着实压力不小。自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!**

**因此收集整理了一份《2024年Java开发全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友,同时减轻大家的负担。**
![img](https://img-blog.csdnimg.cn/img_convert/d17f4b2b1ddbbf9b51ba3cf0fcdd75c6.jpeg)
![img](https://img-blog.csdnimg.cn/img_convert/e42f40d34060e4e896c1dbbf004ba8bb.png)
![img](https://img-blog.csdnimg.cn/img_convert/610c58d342ecbae7398a81fda7acd5dc.png)
![img](https://img-blog.csdnimg.cn/img_convert/95e0329a3de8cfa440cad18b5b4dd9ba.png)
![img](https://img-blog.csdnimg.cn/img_convert/f41c14fc1050b05f8207e90b91bb4976.png)
![img](https://img-blog.csdnimg.cn/img_convert/30f2954b826a821c88cc864931d1224d.png)

**既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,基本涵盖了95%以上Java开发知识点,真正体系化!**

**由于文件比较大,这里只是将部分目录大纲截图出来,每个节点里面都包含大厂面经、学习笔记、源码讲义、实战项目、讲解视频,并且后续会持续更新**

**如果你觉得这些内容对你有帮助,可以添加V获取:vip1024b (备注Java)**
![img](https://img-blog.csdnimg.cn/img_convert/79d204d3820d877c39ff04f4f67ec077.jpeg)



# 我的面试宝典:一线互联网大厂Java核心面试题库

**以下是我个人的一些做法,希望可以给各位提供一些帮助:**

> 整理了很长一段时间,拿来复习面试刷题非常合适,其中包括了Java基础、异常、集合、并发编程、JVM、Spring全家桶、MyBatis、Redis、数据库、中间件MQ、Dubbo、Linux、Tomcat、ZooKeeper、Netty等等,且还会持续的更新...可star一下!

![image](https://img-blog.csdnimg.cn/img_convert/958abe75b754e89ad8369f9805d96f88.webp?x-oss-process=image/format,png)

**283页的Java进阶核心pdf文档**

> Java部分:Java基础,集合,并发,多线程,JVM,设计模式
>
> 数据结构算法:Java算法,数据结构
>
> 开源框架部分:Spring,MyBatis,MVC,netty,tomcat
>
> 分布式部分:架构设计,Redis缓存,Zookeeper,kafka,RabbitMQ,负载均衡等
>
> 微服务部分:SpringBoot,SpringCloud,Dubbo,Docker

![image](https://img-blog.csdnimg.cn/img_convert/18a40ffdbc37cc7f85f8c95fc741af04.webp?x-oss-process=image/format,png)

**还有源码相关的阅读学习**

![image](https://img-blog.csdnimg.cn/img_convert/035cb941798f4ff6f66927d6cf2c9aac.webp?x-oss-process=image/format,png)




**一个人可以走的很快,但一群人才能走的更远。不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎扫码加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!**
![img](https://img-blog.csdnimg.cn/img_convert/b94744c4a8d1caf2c18414a18887da74.jpeg)






**一个人可以走的很快,但一群人才能走的更远。不论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎扫码加入我们的的圈子(技术交流、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!**
[外链图片转存中...(img-RBbgj0oK-1712790790792)]

  • 7
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值