Apache SSI 远程命令执行漏洞
发表于:2024-11-30 作者:千家信息网编辑
千家信息网最后更新 2024年11月30日,漏洞原理:在测试任意文件上传漏洞的时候,目标服务端可能不允许上传php后缀的文件。如果目标服务器开启了SSI与CGI支持,我们可以上传一个shtml文件,并利用[an error occurred while processing the directive]语法执行任意命令。
漏洞复现:
shtml包含有嵌入式服务器方包含命令的文本,在被传送给浏览器之前,服务器会对SHTML文档进行完全地读取、分析以及修改。
正常上传PHP文件是不允许的,我们可以上传一个shell.shtml文件:
[an error occurred while processing the directive]
然后上传就行了
点进去
解析成功,远程命令执行,pwd命令可以随便改。
文件
命令
服务
漏洞
服务器
目标
成功
原理
后缀
嵌入式
文本
文档
时候
浏览器
语法
分析
支持
测试
浏览
数据库的安全要保护哪些东西
数据库安全各自的含义是什么
生产安全数据库录入
数据库的安全性及管理
数据库安全策略包含哪些
海淀数据库安全审计系统
建立农村房屋安全信息数据库
易用的数据库客户端支持安全管理
连接数据库失败ssl安全错误
数据库的锁怎样保障安全
软件开发服务费报销会计分录
网络安全是网警的工作吗
计算机网络技术成人自考
软件开发公司老板好不好
阿凡达网络张可心软件开发
软件开发买轻薄本还是游戏本
计算机四级网络技术教程pdf
北京服务器哪个牌子好
传奇数据库10048
书生商友商务软件开发团队
西安本地的网络安全厂家
论述现代网络技术的发展
视频文件服务器
网络安全防诈骗发言稿
北京软件开发服务有限公司
杭州软件开发收费标准
oa里面提示文件不是数据库
服务器开机时间怎么设置
如何启动防护墙服务服务器
服务器如何添加一个管理员
数据库设计图
oracle备份整个数据库
华创软件开发部
给服务器的添加安全权限
服务器的数据库怎么登录
安卓数据库开发记账实例
芜湖安卓软件开发定制
许昌市网络安全
中海达属于软件开发商
服务器插硬盘必须按顺序吗