91超碰碰碰碰久久久久久综合_超碰av人澡人澡人澡人澡人掠_国产黄大片在线观看画质优化_txt小说免费全本

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

文件下載漏洞

發布時間:2020-07-22 20:17:45 來源:網絡 閱讀:524 作者:老鷹a 欄目:安全技術

1      漏洞產生原因

任意漏洞下載是因為一般的網站提供了下載文件功能,但是在獲得文件到下載文件的時候并沒有進行一些過濾,這就導致了漏洞的產生。

網站下載地址類似https://www.test.com/upload/xiazai.php?file=/wenjian/123.doc格式網站有可能存在,因為文件名是作為一個參數傳入的。如果下載地址是http://www.test.com/upload/wenjian/123.doc格式,不帶參數傳入文件名的則不存在文件下載漏洞

2      漏洞利用

 

在下載過程中無法得知在幾級目錄,可以用./../ 逐個進行嘗試。通過下載漏洞去下載一些網站的源碼文件進行分析,一層層分析,最終通過漏洞找到相關敏感文件下載下來,例如數據庫連接文件、phpinfo文件、數據庫文件、服務器賬號和密碼文件等等。

3      漏洞修復方法

1、  對于傳入文件名下載的參數進行過濾,可以采用白名單或者黑名單方式

2、  .過濾,這樣就無法使用返回上級目錄功能../

3open_basedir 中可以設置訪問權限




向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

龙泉市| 黎川县| 鄂温| 宁武县| 清水河县| 仁化县| 陆丰市| 泰兴市| 汤阴县| 新晃| 洛南县| 甘谷县| 扎兰屯市| 温宿县| 土默特右旗| 龙门县| 清苑县| 临朐县| 大连市| 化州市| 荣昌县| 明溪县| 桐庐县| 进贤县| 翼城县| 泾源县| 汕尾市| 双鸭山市| 舒兰市| 迁西县| 洛南县| 义乌市| 瓦房店市| 崇信县| 宝清县| 万山特区| 东安县| 敖汉旗| 衡阳县| 武定县| 曲阳县|