当前位置: 首页 > news >正文

php网站制作商品结算怎么做最好的免费推广平台

php网站制作商品结算怎么做,最好的免费推广平台,哪里有营销策划培训班,市场网站建设环境搭建 下载之后上传到虚拟机并解压 进入这个路径 (root?kali)-[~/vulhub-master/nginx/nginx_parsing_vulnerability]就能看到有docker-compose.yml 启动环境 正常显示 增加/.php后缀,被解析成PHP文件: 漏洞原因:开启了cgi.fix_pathin…

 环境搭建

下载之后上传到虚拟机并解压

 进入这个路径

(root?kali)-[~/vulhub-master/nginx/nginx_parsing_vulnerability]

 就能看到有docker-compose.yml

启动环境

 正常显示

增加/.php后缀,被解析成PHP文件: 

漏洞原因:开启了cgi.fix_pathinfo选项后,本身是一个png文件,但是加上/.php后会把整个文件当中php文件来执行。

 安全后缀限制为空

意思是php的匹配规则是:先解析最后一个文件名称,它是会解析最后一个文件的名称是什么意思呢?就比如说现在目前呢,你是写了一个这样的东西(111111.php)这样的东西,很明显的一点是现在你的系统就没有.php结尾的这个文件,很明显没有对吧,所以说这就是为什么我随便出为什么他都可以解析到前头呢,因为平时的解析规则是这样的,首先他解析他的是php的对吧,这个文件他没有,没有他会直接跳到上一个继续解析,但是此时呢,它会把上一个目录的所有文件都当成php文件去解析,它的解析规则是这样的,就是你第1次先解析它是一个php文件,但你发现这个批文件没有,那它就会往上找,他发现,唉,这个文件是有的,那我不管它是php、png我都把它当成php文件去解析,所以这样一来呢。你没有填写一个安全后缀,你没有填写一个安全后缀,如果你在安全后缀里面写一个.php结尾,明显就是在限制你解析的后缀对吧,但是正因为这东西不是空的,可能他会去判断说这个东西的后缀是不是.php,他一看他发现不是.php,他就直接403他就不解析了,这是你个人的配置问题,这不是php和安全问题。

访问http://your-ip/index.php可以测试上传功能,上传代码不存在漏洞,但利用解析漏洞即可getshell:

由此可知,该漏洞与Nginx、php版本无关,属于用户配置不当造成的解析漏洞

 修复方案
  • 将php.ini文件中的cgi.fix_pathinfo的值设为0
http://www.tj-hxxt.cn/news/47014.html

相关文章:

  • 物流网站建设哪个好今日重大财经新闻
  • 武汉网站建设网站推广谷歌seo服务商
  • 微信浏览为网站的缓存怎么清理seo排名怎么样
  • 杭州杭州网站建设公司网络营销推广方案有哪些
  • 房地产做网站的意义旺道营销软件
  • 上海企业咨询公司哈尔滨网站优化
  • dw做网站教程视频营销策划案例
  • 公司网站主页图片万网域名查询注册商
  • 响应式网站建设他达拉非功效与作用主要会有哪些
  • 空间 网站都有 肿么做网站营销网络的建设怎么写
  • wordpress离线浏览seo技术培训山东
  • 工业网站素材温州seo排名优化
  • 做网站推销自己的产品这可行吗百度竞价网站
  • 怀化seo英文外链seo兼职
  • 网站维护 关站 seo宁波seo推广优化哪家强
  • 量身定制北京专业网站优化
  • 自助分红网站建设影视后期哪个培训靠谱
  • 网站小视频怎么做代理关键词挖掘查询工具
  • 铜川做网站的公司电话江北seo页面优化公司
  • 网站建设结算方式如何制作自己的公司网站
  • 做偏门网站国内推广平台
  • wordpress本地建站教程石家庄网络推广平台
  • 一步一步网站建设教程兰州网络推广
  • 在线用代码做网站客源软件哪个最好
  • 最好科技广州网站建设推广产品的方法和步骤
  • 重庆微信网站制作费用长沙网站关键词排名推广公司
  • 网站模板软件性价比高seo的排名优化
  • 做冷库的网站电商平台营销策划方案
  • 做电商网站要多少钱最好的网站优化公司
  • 好创意网站有哪些方面杭州数据推广