中间件漏洞复现—apache

本文详细介绍了四个Apache中间件的安全漏洞,包括httpd-conf配置不当导致的多文件名解析漏洞、.htaccess解析漏洞、.user.ini解析漏洞和Apache HTTPD换行解析漏洞(CVE-2017-15715),并提供了本地复现步骤和影响版本信息。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

目录

0x0a httpd-conf配置不当(多文件名解析漏洞)

0x0b .htaccess解析漏洞

0x0c  .user.ini解析漏洞

环境ctfshow web 153

原理:php文件包含  .user.ini

0x0d Apache HTTPD 换行解析漏洞 (CVE-2017-15715)

环境:vulhub

影响版本:2.4.0~2.4.29版本

总结: 思维导图


0x0a httpd-conf配置不当(多文件名解析漏洞)

AddHandler application/x-httpd-php .php

在有多个后缀的情况下,只要含有.php后缀,就能被识别成PHP文件。

本地复现:

编辑文件h:ttpd-conf(apache/conf/http-conf):

        添加:AddHandler application/x-httpd-php .php

编辑文件:phpinfo.php.jpg

        写入:<?php phpinfo();?>

访问:127.0.0.1/phpinfo.php.jpg

0x0b .htaccess解析漏洞

AddType application/x-httpd-php .jpg 该路径下的jpg文件通过http都会被解析为php文件

本地复现:

上传.htaccess文件(本地)

        编辑:AddType application/x-httpd-php .jpg

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值