1. 程式人生 > >漏洞復現——Apache HTTPD多後綴解析漏洞

漏洞復現——Apache HTTPD多後綴解析漏洞

src 就是 查看 nbsp pac apache inf png 多個

漏洞原理:Apache Httpd支持一個文件擁有多個後綴,不同的後綴執行不同的命令,也就是說當我們上傳的文件中只要後綴名含有php,該文件就可以被解析成php文件,利用Apache Httpd這個特性,我們就可以繞過上傳文件的白名單。

漏洞版本:該漏洞和Apache和PHP版本無關,屬於用戶配置不當造成的解析漏洞

復現步驟:

正常上傳文件,會返回文件上格式不支持

技術分享圖片

將文件後綴改為如下圖,再上傳

技術分享圖片

技術分享圖片

成功上傳,現在可以去查看上傳的文件:

技術分享圖片

技術分享圖片

漏洞復現——Apache HTTPD多後綴解析漏洞