精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Apache解析漏洞詳解

安全 漏洞
本文中,筆者針對“解析漏洞”進行了簡單科普。

很多次聽到人說apache的“解析漏洞”了,正好今天又有人問,那就簡單科普一下這個“解析漏洞”是何物。

先來看測試過程和結果的對比吧。

結果一

首先,我安裝了apache 2.x版本,同時以module方式使apache與php結合,測試發現確實存在這樣的解析漏洞。

 

1.png

 

結果二

然后,我將apache與php的結合方式修改為fastcgi方式,測試發現爆500錯誤,不存在這樣的解析漏洞。

 

2.png

 

錯誤提示:

1Bad file descriptor: mod_fcgid: don't know how to spawn child process: f4ck.php.x

意思就是不知道該如何解析這個文件。

結果出來了,那么對于影響范圍這塊,在目前所有的apache版本中均存在此問題,但只適用于以module方式解析php的apache,使用fastcgi方式解析php的apache不受影響,使用cgi方式解析php的apache是否影響未測試。

下面來簡單分享一下測試過程中我發現的一點經驗。

先來看一下apache的主配置文件httpd.conf,搜索“DefaultType”,就可以看到這么一段注釋和默認配置:

#
# DefaultType: the default MIME type the server will use for a document
# if it cannot otherwise determine one, such as from filename extensions.
# If your server contains mostly text or HTML documents, "text/plain" is
# a good value. If most of your content is binary, such as applications
# or images, you may want to use "application/octet-stream" instead to
# keep browsers from trying to display binary files as though they are
# text.
#10DefaultType text/plain

DefaultType存在的意義是告訴apache該如何處理未知擴展名的文件,比如f4ck.xxx這樣的文件,擴展名是xxx,這肯定不是一個正常的網頁或腳本文件,這個參數就是告訴apache該怎么處理這種未知擴展名的文件。

參數DefaultType的默認值是“text/plain”,也就是遇到未知擴展名的文件,就把它當作普通的txt文本或html文件來處理。

測試一

比如我將以下代碼保存為f4ck.xxx:

1F4ckTeam apache test

訪問它,按照默認的apache配置,這個文件是會被瀏覽器顯示出來具體效果的:

 

3.png

 

這是對于文件內容為HTML代碼的未知擴展名文件來說,文件中的HTML代碼會被瀏覽器執行。

測試二

那么,對于文件內容為php代碼的未知擴展名文件來說,這些php代碼會被解析嗎?

來看測試結果:

 

4.png

 

可以看到,這里包含php代碼的未知擴展名的文件被當作txt文檔處理了。

但是,如果將文件名改為f4ck.php.xxx,那么就會被以module方式運行php的apache解析,為什么?

因為Apache認為一個文件可以擁有多個擴展名,哪怕沒有文件名,也可以擁有多個擴展名。Apache認為應該從右到左開始判斷解析方法的。如果最右側的擴展名為不可識別的,就繼續往左判斷,直到判斷到文件名為止。

官方解釋見:http://httpd.apache.org/docs/current/mod/directive-dict.html,搜索“extension”即可看到。

摘錄官方解釋:

extension

In general, this is the part of the filename which follows the last dot. However, Apache recognizes multiple filename extensions, so if a filename contains more than one dot, each dot-separated part of the filename following the first dot is an extension. For example, the filename file.html.en contains two extensions: .html and .en. For Apache directives, you may specify extensions with or without the leading dot. In addition, extensions are not case sensitive.

那么,對于“測試一”和“測試二”來說,apache發現這個文件的擴展名是未知的,那么它會先看在擴展名之前是否有其他的可識別的擴展名,但是該案例中的完整文件名為“f4ck.xxxx”,在擴展名“xxxx”之前沒有其他的可識別擴展名了,所以apache就按照httpd.conf中參數DefaultType的值來決定該文件的處理方式,即作為txt文檔處理。

同樣的,對于“結果一”和“結果二”來說,也是按照這樣的方式來逐步確定未知擴展名文件的解析方式,首先apache發現這個文件的擴展名是未知的,那么它會先看在擴展名之前是否有其他的可識別的擴展名,在該案例中的完整文件名為“f4ck.php.x”,那么apache就發現在未知擴展名“x”之前有一個可識別的擴展名是“php”,那么apache就會認為這是一個php文件,就會把這個文件按照解析php文件的方式來解析。

說到這里,就不得不提一下,apache對于擴展名的定義都是寫在conf/mime.types文件中的,看一下圖:

 

5.png

 

文件mime.types定義了apache處理不同擴展名文件的方法,文件httpd.conf中參數DefaultType的值定義了apache處理未知擴展名文件的方法。

另外,文件httpd.conf中語句塊“”中可以用“AddType”語句來定義apache解析不同擴展名文件的方法。

處理和解析是完全不同的概念,這就好像對于apache+php結合的網站來說,apache是應用服務器,php是中間件,apache只負責接收/響應HTTP請求,php卻負責.php文件的解釋執行。Php將.php文件解釋執行完畢后,將生成的HTML代碼發送給apache,再由apache將HTML代碼發送給客戶端。

另外說一下,擴展名rar并沒有在文件mime.types中出現,所以如果遇到可以上傳rar文件且與php的結合方式為module方式的apache,則可以直接上傳類似“f4ck.php.rar”的文件來獲得webshell。

解決方案一

在httpd.conf或httpd-vhosts.conf中加入以下語句,從而禁止文件名格式為*.php.*的訪問權限:

<FilesMatch ".(php.|php3.|php4.|php5.)">
Order Deny,Allow
Deny from all
</FilesMatch>

解決方案二

如果需要保留文件名,可以修改程序源代碼,替換上傳文件名中的“.”為“_”:

$filename = str_replace('.', '_', $filename);

如果不需要保留文件名,可以修改程序源代碼,將上傳文件名重命名為時間戳+隨機數的格式。

總結:網上說的“低版本的apache存在未知擴展名解析漏洞”的說法是錯誤的,正確的說法應該是使用module模式與php結合的所有版本apache存在未知擴展名解析漏洞,使用fastcig模式與php結合的所有版本apache不存在此漏洞。并且,想利用此漏洞必須保證文件擴展名中至少帶有一個“.php”,否則將默認被作為txt/html文檔處理。

小編之前也聽到一個觀點是:低版本的apache的解析才存在這個問題,但實際上這個解析的問題跟apache版本高低無關,與處理拓展名的方法有關。就像iis7的解析漏洞與iis7本身沒有關系,而是跟Fast-CGI有關系。

責任編輯:藍雨淚 來源: 網絡安全攻防實驗室
相關推薦

2013-04-26 10:59:54

目錄遍歷漏洞

2013-09-04 10:41:08

2020-10-23 09:58:57

漏洞

2023-05-06 14:15:10

2013-07-24 14:06:48

2015-05-27 11:31:32

Apache HBas信息泄漏漏洞

2013-06-25 10:11:18

2023-12-14 16:20:09

2011-07-01 10:42:51

IIS解析漏洞

2020-10-29 15:26:03

Web安全文件解析漏洞網絡安全

2010-09-16 15:17:33

2009-07-07 15:01:58

Apache Serv

2017-04-01 14:01:50

Apache Spar內存管理

2009-11-10 10:33:10

2021-12-30 08:36:13

漏洞Apache服務器

2020-10-08 13:44:27

漏洞

2021-12-21 10:03:24

Log4j漏洞網絡攻擊漏洞

2014-09-12 17:47:36

2011-08-30 16:11:03

2016-01-12 10:44:00

點贊
收藏

51CTO技術棧公眾號

91精品又粗又猛又爽| 一级黄色片播放| 中文字幕一二三四| 欧美在线免费一级片| 精品日韩成人av| 日韩中文字幕二区| 黄色成人影院| av在线播放一区二区三区| 国产第一区电影| 搜索黄色一级片| 欧美电影在线观看免费| 欧美在线免费播放| 国产一级不卡视频| av福利精品| 成人av免费在线| 国产欧美在线观看| 中文字幕亚洲高清| 欧美a级在线| 亚洲性视频网站| 在线播放第一页| 国产综合色在线观看| 亚洲一区二区三区中文字幕| 五月天亚洲综合情| 亚州av在线播放| 久久99精品视频| 日本不卡高字幕在线2019| 欧美又粗又大又长| 久久精品国产大片免费观看| 亚洲国产欧美一区二区三区同亚洲| 国产一线二线三线在线观看| 国产粉嫩在线观看| 亚洲老妇xxxxxx| 亚洲国内在线| 精品电影在线| 99国产精品国产精品毛片| 亚洲free嫩bbb| 在线观看国产精品入口男同| 亚洲综合99| 久久久久久亚洲精品中文字幕 | 国产精品美女毛片真酒店| 色婷婷一区二区三区| 亚洲人成网在线播放| 四虎精品一区二区| 香蕉免费一区二区三区在线观看| 欧美日韩一区不卡| 日本女优爱爱视频| 天天免费亚洲黑人免费| 日韩欧美在线中文字幕| 欧美极品欧美精品欧美| 国产盗摄——sm在线视频| 亚洲已满18点击进入久久| 91精品国产吴梦梦| 国产理论在线观看| 亚洲少妇屁股交4| 亚洲AV无码成人精品一区| 91最新在线| 亚洲国产精品ⅴa在线观看| 欧美一区二区综合| 国产一级二级三级在线观看| 久久综合av免费| 欧美极品色图| 国产精品一级伦理| 国产精品女人毛片| 中国人体摄影一区二区三区| 欧美成人性生活视频| 综合激情成人伊人| 好色先生视频污| 美女航空一级毛片在线播放| 亚洲第一av色| 99爱视频在线| 欧美xxxx做受欧美护士| 欧美亚洲动漫另类| 91av视频免费观看| 2020最新国产精品| 亚洲国产精品小视频| 欧美 日本 国产| 国产传媒欧美日韩成人精品大片| 正在播放亚洲1区| 182在线观看视频| 欧美日韩国内| 久久精品视频va| 久久高清无码视频| 母乳一区在线观看| 国产日韩欧美一二三区| 99国产揄拍国产精品| 成人黄色国产精品网站大全在线免费观看| 国产私拍一区| www.久久热.com| 亚洲精品乱码久久久久久黑人| 超碰成人免费在线| 日韩一区精品| 精品国产网站在线观看| 亚洲第九十七页| 日韩欧美精品| 久久久久久久久久国产| 毛片在线免费播放| 国产精品亚洲成人| 特级西西444www大精品视频| av毛片在线播放| 狠狠做深爱婷婷久久综合一区| 91小视频网站| 国产美女撒尿一区二区| 中文字幕亚洲自拍| 国产精品黄色网| 激情久久五月天| 精品一区二区三区免费毛片| 色网站在线看| 欧美日韩免费在线| 51自拍视频在线观看| 久久99国产成人小视频| 欧美人交a欧美精品| 国产午夜无码视频在线观看| 国产成人精品网址| 亚洲人成人77777线观看| 成年男女免费视频网站不卡| 欧美二区三区的天堂| 一本加勒比北条麻妃| 国产一区二区三区自拍| 国产综合视频在线观看| 日韩porn| 性感美女久久精品| 青娱乐精品在线| 欧美一级精品| 日本高清不卡的在线| 亚洲精品国产精| 亚洲天堂精品视频| 在线观看的毛片| 亚洲桃色综合影院| 久久久噜噜噜久久| www.激情五月.com| 中文字幕亚洲视频| 黄色av免费在线播放| 久久精品凹凸全集| 欧美激情综合亚洲一二区| 一本色道久久综合无码人妻| 国产亚洲短视频| 国产免费毛卡片| 国产精品对白久久久久粗| 欧美日韩国产999| 国产三级午夜理伦三级| 亚洲欧美在线视频| 国产永久免费网站| 日韩在线中文| 国产免费亚洲高清| 尤物网在线观看| 欧美视频在线不卡| 亚洲不卡的av| 久久精品国产99国产| 相泽南亚洲一区二区在线播放| 在线能看的av网址| 国产视频久久久久久久| 中文字幕第四页| 久久综合九色综合欧美98 | 91福利区在线观看| 精品剧情在线观看| 欧美一级高潮片| 成人福利视频网站| 国产一区二区在线视频播放| 日韩高清成人在线| 欧美专区中文字幕| 国产在线一二| 欧美日韩亚州综合| 糖心vlog免费在线观看| 国产成人免费高清| 尤物av无码色av无码| 最新亚洲精品| 国产精品视频一区二区三区四 | 可以在线看的黄色网址| 国产精品美女久久久久久不卡 | 欧美另类69精品久久久久9999| jizz中国女人| 午夜精品成人在线| 谁有免费的黄色网址| 美国十次了思思久久精品导航| 久久免费视频2| 一区二区三区免费在线看| 97视频在线免费观看| 国产精品一区二区三区四区色| 欧美日韩一区二区三区不卡| 唐朝av高清盛宴| 99国产精品国产精品毛片| 狠狠热免费视频| 一区二区三区国产精华| 国产女人水真多18毛片18精品| 中文字幕成在线观看| 一区二区在线视频| 亚洲精品视频91| 色综合天天综合网天天狠天天| 欧洲性xxxx| 国产成人三级在线观看| 国产亚洲精品网站| 五月天久久久| 久久成人资源| 四虎成人精品一区二区免费网站| 欧美日韩国产成人在线观看| 久久久久久久久亚洲精品| 欧美日韩成人一区| 日本少妇激情舌吻| 国产精品你懂的| 亚洲一区二区在线免费| 美女视频黄频大全不卡视频在线播放| avav在线播放| 日韩一区欧美| 久久国产精品久久| 超碰国产精品一区二页| 57pao精品| 日本动漫理论片在线观看网站| 亚洲最新av网址| 黄色片一区二区三区| 欧美美女bb生活片| 亚洲欧美另类在线视频| 亚洲在线视频网站| 中文字幕求饶的少妇| www国产精品av| 国产成人精品综合久久久久99| 日韩一级在线| www.xxx麻豆| 亚洲精品成人影院| 日韩精品av一区二区三区| 国产精品久久久久久久久久白浆| 国产女精品视频网站免费| 成人免费影院| 77777少妇光屁股久久一区| 成人看av片| 日韩性生活视频| 国产美女性感在线观看懂色av| 亚洲第一色中文字幕| 国产美女裸体无遮挡免费视频| 色美美综合视频| 国产精品自拍99| 亚洲一区自拍偷拍| 国产性xxxx| 综合激情成人伊人| 日本爱爱小视频| 国产精品久久久久久户外露出| 蜜桃精品成人影片| av资源网一区| 精品国产av色一区二区深夜久久| 国产精品伊人色| 亚洲一区二区三区四区精品| 精品一区二区在线免费观看| www.激情小说.com| 日本欧美在线观看| 亚洲免费一级视频| 久久99在线观看| 免费av不卡在线| 久久国产精品免费| 毛片毛片毛片毛| 韩国精品在线观看| 精品人妻一区二区三| 国产福利一区二区三区视频在线| 999热精品视频| 国产成人亚洲综合a∨婷婷| 色诱av手机版| 成人免费的视频| 日韩精品卡通动漫网站| 久久久久久亚洲综合| 精品无码国产污污污免费网站| 久久久久久久久久久久久久久99| 扒开jk护士狂揉免费| 国产日产欧产精品推荐色| 影音先锋男人在线| 中文字幕中文字幕一区二区| 侵犯稚嫩小箩莉h文系列小说| 亚洲精品视频一区| 国产亚洲色婷婷久久99精品| 午夜欧美2019年伦理| 亚洲影院在线播放| 欧美影视一区在线| 国产喷水福利在线视频| 欧美大片国产精品| 午夜国产在线视频| 亚洲最新av在线网站| caoporn免费在线视频| 久久久久久久久久亚洲| 欧美日韩免费看片| 成人av在线网址| 视频在线亚洲| 欧美精品国产精品久久久| 成人av国产| 污污污污污污www网站免费| 日韩亚洲国产欧美| 亚洲福利精品视频| 成人久久18免费网站麻豆| 中文字幕第4页| 亚洲精品乱码久久久久久黑人| 永久免费看片在线播放| 欧美亚洲国产一区在线观看网站| av av片在线看| 亚洲欧美中文日韩v在线观看| av在线电影网| 国内揄拍国内精品| 国产福利亚洲| 国产日韩欧美精品| 99国产精品一区二区| 91免费黄视频| 久久99国产精品免费网站| 扒开伸进免费视频| 国产精品美女久久久久久 | 高清全集视频免费在线| 51午夜精品视频| 亚洲最大的免费视频网站| 久久精品国产理论片免费| 亚洲最新色图| 无码内射中文字幕岛国片| 国产sm精品调教视频网站| 91精品国自产在线| 图片区小说区区亚洲影院| 一起草av在线| 亚洲欧洲成视频免费观看| 麻豆蜜桃在线| 91网站在线免费观看| 精品国产午夜| 黄色一级视频片| 国产成人久久精品77777最新版本 国产成人鲁色资源国产91色综 | 精品小视频在线| 青青草原av在线| 91最新在线免费观看| 凹凸成人精品亚洲精品密奴| 欧美成人免费在线观看视频| 国产一区二区三区观看| 女人裸体性做爰全过| 日本久久精品电影| 视频三区在线观看| 性欧美亚洲xxxx乳在线观看| 日本久久伊人| 超碰97在线看| 国产又黄又大久久| 亚洲综合久久av一区二区三区| 色播五月激情综合网| 日本在线视频1区| 91精品国产一区| 国产精品极品| 霍思燕三级露全乳照| 国产成都精品91一区二区三| 亚洲国产123| 51精品国自产在线| 香蕉视频免费在线播放| 国产精品亚洲片夜色在线| 欧美午夜精品一区二区三区电影| 99蜜桃臀久久久欧美精品网站| 99久久99久久免费精品蜜臀| 国产污视频在线观看| 亚洲精品一区二区三区福利| 丝袜在线视频| 国产精品区一区二区三在线播放| 欧美精品午夜| 特级特黄刘亦菲aaa级| 亚洲高清免费一级二级三级| 亚洲国产剧情在线观看| 欧美激情欧美激情在线五月| www.亚洲一二| koreanbj精品视频一区| 91蝌蚪porny| 欧美一区二区三区久久久| 伊人久久精品视频| 亚洲最大的免费视频网站| 国产精品久久久影院| 丁香天五香天堂综合| 国产精品久久久久久久妇| 亚洲欧美国产另类| 九七电影院97理论片久久tvb| 亚洲一区二区三区欧美| 国产专区欧美精品| 久久激情免费视频| 亚洲国产一区自拍| 电影亚洲精品噜噜在线观看| 先锋在线资源一区二区三区| 国产乱码精品一区二区三区五月婷| 成人免费看片98| 日韩精品在线观看一区| 国产成人免费9x9x人网站视频 | 国内视频一区| 日韩激情一区二区| 紧身裙女教师波多野结衣| 亚洲精品在线一区二区| 欧美艳星kaydenkross| 亚洲欧美日韩精品综合在线观看| 激情综合色综合久久| 日本少妇激情舌吻| 中文字幕亚洲欧美| 91麻豆精品激情在线观看最新 | www.日本久久久久com.| 99精品国产高清一区二区麻豆| www.浪潮av.com| 国产精品免费丝袜| 日本成人动漫在线观看| 国产精品一区二区久久久久| 国产精品mv在线观看| 91成人在线免费视频| 日韩三区在线观看| 校园春色亚洲色图| 国产 欧美 日本| 中文字幕的久久| 乱精品一区字幕二区| 国产精品手机播放| 在线一区欧美| 男人的天堂久久久| 亚洲性69xxxbbb| 欧美三级午夜理伦三级在线观看|