当前位置: 首页 > news >正文

网站建设互联网营销营销推广263企业邮箱登官网

网站建设互联网营销营销推广,263企业邮箱登官网,康体设备网站建设,辽宁地矿建设集团有限公司网站谈谈任意文件包含的理解 1.漏洞描述 攻击者可以利用任意文件包含漏洞#xff0c;读取文件#xff0c;执行代码#xff0c;对服务器造成危害。程序开发人员通常会把可重复使用函数或语句写到单个文件中#xff0c;形成“封装”。在使用某个功能的时候#xff0c;直接调用此…谈谈任意文件包含的理解 1.漏洞描述 攻击者可以利用任意文件包含漏洞读取文件执行代码对服务器造成危害。程序开发人员通常会把可重复使用函数或语句写到单个文件中形成“封装”。在使用某个功能的时候直接调用此文件无需再次编写提高代码重用性减少代码量。这种调用文件的过程通常称为包含。程序开发人员都希望代码更加灵活所以会把被包含的文件的路径设置为变量来进行动态调用包含但正是由于这种灵活性如果被包含文件的路径客户端可控造成任意文件包含漏洞。几乎所有的脚本都会提供文件包含的功能文件包含漏洞在PHP 的Web 应用中居多在JSP/ASP/ASP.NET 程序中比较少。 2.漏洞原理 PHP 文件包含是程序设计的基础功能之一能够减少代码量提高开发效率。但是使用文件包含功能时实现了动态包含就有产生文件包含漏洞的风险。如果实现动态包含的参数Web 应用没有进行严格的校验浏览器客户端用户可以影响控制被包含文件的路径就会产生任意文件包含漏洞。 动态包含被包含文件路径可控 特点 读取文件执行代码 3.漏洞场景 类似于metinfo_5.0.4 实现了动态包含有存在文件包含漏洞的风险。类似于文件读取的URL可能存在文件包含。 4.漏洞评级 ⭐⭐⭐⭐⭐⭐⭐⭐⭐⭐        高危 5.漏洞危害 攻击者利用文件包含漏洞可以 读取文件执行PHP 代码直接获取网站后门控制网站控制服务器 6.漏洞验证 ?filepath./a.jpg 7.漏洞利用 包含图片木马 菜刀直接链接。 读取敏感文件 利用文件包含漏洞也可以读取敏感文件。 前提条件 目标文件存在已知目标文件路径 具有文件可读权限。 读取 PHP 源码 利用php://fileter 读取。 执行 PHP 命令 利用条件 利用 php://input 执行PHP 命令远程文件包含开启。 包含图片马写 shell 条件 确定文件包含漏洞存在菜刀不能直接连接。 写Shell 包含日志 Apache 日志 访问日志错误日志 Nginx 日志 访问日志错误日志 SSH 日志 邮件日志 8.防御方案 尽量少的使用动态包含。严格过滤被包含文件的路径。将参数 allow_url_include 设置为 Off。使用参数 open_basedir 限定文件访问范围。open_basedir c:\phpstudy_2016\www\ 9.典型案例 metinfo_5.0.4_file-include
http://www.dnsts.com.cn/news/135456.html

相关文章:

  • 只做同城交易的网站北京最新消息今天
  • 企业建网站的意义建个网站需要多少钱费用
  • 长沙网站seo哪家公司好网站开发过程 知乎
  • 网站建设电子书证书查询网免费查询
  • 建设网站用户名是什么网站慢的原因
  • 金融网站建设案例做网站开发甲方一直要求p图
  • 超市的网站怎么建设电子商务网站主要面向
  • 公司网站备案信息查询小说投稿赚钱的网站
  • 福田网站建设设计在腾讯云怎样建设网站
  • 未备案 网站加速佛山建设银行网站
  • 德国网站的后缀名中国最大建筑招聘网
  • 网站开发微信支付详细教程WordPress 同步网易博客
  • 东莞微信网站建设做网站的软件去哪里买
  • 深圳网站建设-中国互联建一个网站一般要多少钱
  • 嘉兴网站建设999 999网站首页自动下拉广告
  • 慕枫宁波网站建设中国教育建设协会网站
  • 电脑搭建网站需要空间培训机构查询网
  • 重庆网站建设费用wordpress汉化免费企业主题
  • 个人网站推广手段有哪些商城网站模板免费下载
  • 建设工程人力资源官网wordpress 自动seo插件
  • 网站后期增加内容做外贸面料哪个网站可以接单
  • 南山老品牌网站建设创立网站做电商
  • 网站建设的要素网站的特点
  • 电子商务网站建设与管理考试例题少女免费观看片tv
  • 网站上的图是怎么做的制作网站空间域名
  • 北京冬奥会网站制作素材网络舆情应急处置预案
  • 网站建设沙漠风在线可以做翻译的网站
  • 苏州高端企业网站建设室内设计3d效果图
  • 有哪些比较好的外贸网站棋牌网站开发多少钱
  • 网站建设的标准化建设是什么分布式移动网站开发技术