CVE-2017-15715(Apache解析漏洞)

news/2024/11/2 14:33:16/

Apache换行解析漏洞

影响版本:Apache 2.4.0~2.4.29

影响说明:绕过服务器策略,上传webshell

环境说明:PHP5.5 、 Apache2.4.10

漏洞复现利用如下

打开环境即是个文件上传点
在这里插入图片描述

先上潮汐看
在这里插入图片描述

Apache

百度搜一波

我们利用CVE-2017-15715(Apache换行解析漏洞)

此漏洞的出现是由于 apache 在修复第一个后缀名解析漏洞时,用正则来匹配后缀。在解析 php 时 xxx.php\x0A 将被按照php 后缀进行解析,导致绕过一些服务器的安全策略。

于是

上传一个php文件。注意,只能是\x0A,不能是\x0D\x0A,所以我们用hex功能在1.php后面添加一个\x0A
在这里插入图片描述

上传

<?php echo phpinfo();?>

成功

然后访问/1.php%0A,即可发现已经成功getshell

在这里插入图片描述


http://www.ppmy.cn/news/686204.html

相关文章

蓝桥杯基础训练1571:矩阵乘法(C语言实现)

蓝桥杯基础训练1571&#xff1a;矩阵乘法&#xff08;C语言实现&#xff09; #include <stdio.h> int n, m; int a[31][31]; int b[31][31]; int c[31][31]; //矩阵a是原数据&#xff0c;不会变 //矩阵b是乘a后的矩阵&#xff0c;相当于个中间变量 //矩阵c是存放最后结果…

【总结】1571- 抛弃 moment.js ,基于 date-fns 封装日期相关utils

转自&#xff1a;jjjona0215 链接&#xff1a;https://juejin.cn/post/7151050708094189582 前言 本文将简要介绍前端常用日期处理库&#xff1a;官方停止维护的moment.js&#xff0c;无缝代替moment.js的day.js&#xff0c;逐渐流行的date-fns&#xff0c;最后基于date-fns封装…

CVE-2020-15778漏洞修复

漏洞描述 https://access.redhat.com/security/cve/cve-2020-15778 简单来说&#xff0c;就是scp命令是可以注入特殊字段&#xff0c;在目标主机上执行指令的。 原理是因为scp是通过ssh实现的&#xff0c;一样的需要用户名和密码才能登陆。也就是说&#xff0c;这个漏洞其实针对…

梁宁:VisionPro、GPT、Web3三件套齐备,元宇宙开启

本文内容整理自图灵社区对谈栏目直播&#xff0c;主题为 ChatGPT 真需求&#xff0c;从产品的第一性原理解析。 上篇内容回顾&#xff1a;梁宁&#xff1a;为什么中国没有像 ChatGPT 和 Vision Pro 这样的创新产品&#xff1f; 梁宁&#xff0c;产品战略专家&#xff0c;曾任湖…

算法设计与分析 第五次编程作业 1571. 最大流

题目描述 给出一个网络图&#xff0c;及其源点汇点&#xff0c;求出其网络最大流。 输入格式 第一行包含四个正整数 n , m , s , t n,m,s,t n,m,s,t, 分别表示点的个数&#xff0c;有向边的数量&#xff0c;源点序号&#xff0c;汇点序号。 接下来 m m m行每行三个正整数&a…

东北大学OJ-1571: 实验5-13:分段函数(多分支)

东北大学OJ-1571: 实验5-13:分段函数(多分支) 大家好,我叫亓官劼(q guān ji ),在CSDN中记录学习的点滴历程,时光荏苒,未来可期,加油~博客地址为:亓官劼的博客,B站昵称为:亓官劼,地址为亓官劼的B站 本文原创为亓官劼,请大家支持原创,部分平台一直在盗取博主的文…

有哪些工具或者软件堪称神器?

著作权归作者所有。 商业转载请联系作者获得授权&#xff0c;非商业转载请注明出处。 作者&#xff1a;居里安同学 链接&#xff1a;http://www.zhihu.com/question/36546814/answer/70322446 来源&#xff1a;知乎 直接搬运我在另一个问题的答案了&#xff1a;有哪些工具或者软…

markdown基本语法 【未修改完成!】

目录 Markdown 简介Markdown 编辑器推荐 在线版 1. dillinger2. StackEdit3. MaHua4. 简书5. 马克飞象windows 1. MarkdownPad2. MarkPad3. Smark4. MiuOSX 1. Mou2. MacDown3. Ulysses4. iA Writer5. MWeb跨平台 1. Cmd Markdown2. 小书匠编辑器3. FarBox4. Sublime Text 25. …