1. 程式人生 > >如何下載XXXX的原始碼

如何下載XXXX的原始碼

原始碼洩露是一個相對比較嚴重的問題,一不小心可能洩露原始碼賬戶密碼等等關鍵資料。之前看很多同學都會掃描目錄都掃到一個.git的目錄,然後就沒有然後了,就直接提交漏洞。

這當然是不科學的,今天教教大家如何利用這個漏洞做進一步滲透。這得得益於我之前看的一篇文章《看我如何下載印度最大電信服務商的原始碼》。

技術細節    

1.通常我們掃描一個網站掃到.git目錄返回200,代表GIT目錄存在

2.我們使用工具git-dumper。它會自動遞迴完整git目錄,然後存在本地

緩解方案

緩解這種攻擊的最簡單的辦法就是禁止訪問.git目錄

<DirectoryMatch"^/.*/\.git/">

Requireall denied

</DirectoryMatch>

大家還等什麼?,趕緊去測試下自家的吧