中間件漏洞解析漏洞和文件包含漏洞

一攒暇、應(yīng)用解析漏洞


1.低版本iis解析漏洞?

在網(wǎng)站根目錄創(chuàng)建一個(gè)xx.asp文件夾,之后在上傳一個(gè)xx.jpg的文件,訪問(wèn)jpg文件含鳞,即可獲取shell,需要上傳一個(gè)有寫(xiě)入權(quán)限

上傳文件xx.aps;.jpg 需要有寫(xiě)入權(quán)限。

上傳文件后綴名為xx.asa? xx.cer? xx.cdx

2.高版本iis需要把請(qǐng)求限制的 對(duì)勾 給去掉芹务,才會(huì)有解析漏洞
192.168.0.106:8089/1.jpg/.php,這樣去構(gòu)造蝉绷。

3.apache解析漏洞(是根據(jù)apache的解析是右向左進(jìn)行的鸭廷,遇到認(rèn)識(shí)的才開(kāi)始解析前面的)

上傳上去一個(gè)xxx.php.xxx 的文件可以解析成php文件來(lái)執(zhí)行(前提上傳上去的文件名不用修改)

如果上傳了一個(gè).htaccess文件,則都會(huì)被當(dāng)做PHP來(lái)執(zhí)行熔吗,一點(diǎn)要過(guò)濾.htaccess文件辆床。

4.nginx解析漏洞

nginx<8.03?
空字節(jié)代碼執(zhí)行漏洞
xxx.jpg%00.php 截?cái)?/p>

高版本的nginx
修改配置文件 讓fix_pathinfo為1(phpinfo中可以看出來(lái),默認(rèn)為開(kāi)啟狀態(tài))

可以使用777.jpg/1.php
777.jpg%00.php
777.jpg/%20\0.php

4.高版本iis7.5解析漏洞
也需要開(kāi)啟cgi解析桅狠,并且將fix_pathinfo 設(shè)置為1讼载,處理程序映射中的√是去掉的
與上面的nginx類似
執(zhí)行:xx.jpg/.php?



二、代碼解析漏洞

1.上傳.htaccess文件 中跌,是將本文件夾中的所有文件用php來(lái)執(zhí)行? 也可以稱為文件包含漏洞?
文件內(nèi)容為:

<FilesMatch "">SetHandler application/x-httpd-php</FilesMatch>

2.本地文件包含
文件包含漏洞的查找咨堤,當(dāng)有源代碼的時(shí)候可以直接查找,相關(guān)函數(shù)漩符,當(dāng)沒(méi)有源代碼的時(shí)候我們就需要手工包含別的文件來(lái)看看是否有包含漏洞一喘。

文件包含有四個(gè)函數(shù),遇到錯(cuò)誤不會(huì)停止執(zhí)行:include()陨仅、include_once()
? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 遇到錯(cuò)誤會(huì)停止執(zhí)行:require()津滞、ruquire_once()
? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 我們一般使用include()和include_once()

需要我們把a(bǔ)llow_url_include()設(shè)置為on狀態(tài)、magic_quotes_gpc為off狀態(tài)

(1)包含漏洞一般采用圖片與文件一起上傳灼伤,利用包含漏洞將圖片中的一句話木馬給解出來(lái)触徐。
(2)需要使用../來(lái)進(jìn)行返回上一級(jí)目錄,如果被過(guò)濾可以進(jìn)行..././進(jìn)行過(guò)濾狐赡。
(3)如果沒(méi)有發(fā)現(xiàn)需要進(jìn)行上傳的漏洞撞鹉,我們可以選擇選擇找到日志文件進(jìn)行包含獲取webshell,/apache/logs/access.log目錄颖侄,但是目錄前面的../需要自己構(gòu)造鸟雏。
(4)文件包含讀文件和寫(xiě)文件,這個(gè)都需要使用php協(xié)議
讀文件:php://filter/read=convert.base64-encode/resource=? ? ?(使用base64加密防止報(bào)錯(cuò))
寫(xiě)文件:php://input? ?在post中提交<?php system('net user')?>
(5)str_replace()函數(shù)览祖,可以將http孝鹊、https、../展蒂、..\都替換為空或刪除又活。
我們需要使用hthttp://tp://和..././進(jìn)行繞過(guò),絕對(duì)路徑也可以不會(huì)受影響锰悼。
(6)fnmatch()函數(shù)柳骄,只允許include和file頭進(jìn)行訪問(wèn)
我們可以使用file協(xié)議file://c:1.txt 這里絕對(duì)路徑和../都支持。一般企業(yè)都使用這個(gè)函數(shù)進(jìn)行過(guò)濾箕般。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末耐薯,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌曲初,老刑警劉巖体谒,帶你破解...
    沈念sama閱讀 221,576評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異复斥,居然都是意外死亡营密,警方通過(guò)查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,515評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門目锭,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)评汰,“玉大人,你說(shuō)我怎么就攤上這事痢虹”蝗ィ” “怎么了?”我有些...
    開(kāi)封第一講書(shū)人閱讀 168,017評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵奖唯,是天一觀的道長(zhǎng)惨缆。 經(jīng)常有香客問(wèn)我,道長(zhǎng)丰捷,這世上最難降的妖魔是什么坯墨? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,626評(píng)論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮病往,結(jié)果婚禮上捣染,老公的妹妹穿的比我還像新娘。我一直安慰自己停巷,他們只是感情好耍攘,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,625評(píng)論 6 397
  • 文/花漫 我一把揭開(kāi)白布。 她就那樣靜靜地躺著畔勤,像睡著了一般蕾各。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上庆揪,一...
    開(kāi)封第一講書(shū)人閱讀 52,255評(píng)論 1 308
  • 那天式曲,我揣著相機(jī)與錄音,去河邊找鬼缸榛。 笑死检访,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的仔掸。 我是一名探鬼主播,決...
    沈念sama閱讀 40,825評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼医清,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼起暮!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起,我...
    開(kāi)封第一講書(shū)人閱讀 39,729評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤负懦,失蹤者是張志新(化名)和其女友劉穎筒捺,沒(méi)想到半個(gè)月后,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體纸厉,經(jīng)...
    沈念sama閱讀 46,271評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡系吭,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,363評(píng)論 3 340
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了颗品。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片肯尺。...
    茶點(diǎn)故事閱讀 40,498評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖躯枢,靈堂內(nèi)的尸體忽然破棺而出则吟,到底是詐尸還是另有隱情,我是刑警寧澤娩鹉,帶...
    沈念sama閱讀 36,183評(píng)論 5 350
  • 正文 年R本政府宣布呢铆,位于F島的核電站贺氓,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏敬扛。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,867評(píng)論 3 333
  • 文/蒙蒙 一朝抖、第九天 我趴在偏房一處隱蔽的房頂上張望啥箭。 院中可真熱鬧,春花似錦槽棍、人聲如沸捉蚤。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,338評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)缆巧。三九已至,卻和暖如春豌拙,著一層夾襖步出監(jiān)牢的瞬間陕悬,已是汗流浹背。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,458評(píng)論 1 272
  • 我被黑心中介騙來(lái)泰國(guó)打工按傅, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留捉超,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,906評(píng)論 3 376
  • 正文 我出身青樓唯绍,卻偏偏與公主長(zhǎng)得像拼岳,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子况芒,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,507評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容

  • 1.什么是解析漏洞 以其他格式執(zhí)行出腳本格式的效果惜纸。 2.解析漏洞產(chǎn)生的條件 1.命名規(guī)則 2.搭建平臺(tái) 3.常見(jiàn)...
    查無(wú)此人asdasd閱讀 1,867評(píng)論 0 3
  • 文件上傳漏洞是指用戶上傳了一個(gè)可執(zhí)行的腳本文件,并通過(guò)此腳本文件獲得了執(zhí)行服務(wù)器端命令的能力。這種攻擊方式是最為直...
    付出從未后悔閱讀 1,150評(píng)論 0 4
  • 轉(zhuǎn)載于:https://www.cnblogs.com/shellr00t/p/6426856.html 服務(wù)器解...
    H0f_9閱讀 992評(píng)論 0 0
  • 服務(wù)器解析漏洞算是歷史比較悠久了耐版,但如今依然廣泛存在祠够。在此記錄匯總一些常見(jiàn)服務(wù)器的解析漏洞,比如IIS6.0粪牲、II...
    Splunker閱讀 82評(píng)論 0 0
  • 前言 來(lái)新疆好幾天古瓤,一方面有時(shí)差,一方面又精神緊張腺阳,半夜醒來(lái)落君,白天工作排的滿,乘此機(jī)會(huì)舌狗,說(shuō)說(shuō)我最近的一件大事叽奥。 收...
    蘆權(quán)閱讀 680評(píng)論 4 2