1. 程式人生 > >htaccess檔案解析漏洞和利用Tamper繞過防注入程式碼

htaccess檔案解析漏洞和利用Tamper繞過防注入程式碼

(一)htaccess檔案解析漏洞

  Apache中當上傳到檔案全部被解析為,jpg的字尾時。可以嘗試一下字尾為htaccess的檔案,程式碼如下

  AppType    application/x-httpd-php     .jpg

程式碼的含義 是 將上傳的檔案字尾名為.jpg格式的檔案以 php格式來解析檔案

一般黑名單驗證的上傳成功機率比較大,白名單什麼的並無卵用,先上傳這樣一個字尾為htaccess的檔案,在上傳一個.jpg的一句話,這樣即使上傳的一句話字尾為jpg依然可以連線一句話。

(二)利用Tamper繞過防注入程式碼

 現在的網站除了一些垃圾站之外基本都會有防注入,簡單的就是遮蔽掉 ' and or order等等常見的注入詞,提示說使用者的內容含有非法字元。這時可以使用Sqlmap的Tamper來嘗試繞過防注入程式碼。

具體方法還是看百度提供的技術支援吧qrz....