当前位置: 首页 > news >正文

葫芦岛网站建设找思路建设银行通控件网站

葫芦岛网站建设找思路,建设银行通控件网站,网站制作职责,新手学易语言多久可以做网站目录0x01 漏洞介绍0x02 漏洞影响0x03 漏洞复现0x01 漏洞介绍在长亭科技举办的 Real World CTF 中#xff0c;国外安全研究员 Andrew Danau 在解决一道 CTF 题目时发现#xff0c;向目标服务器 URL 发送%0a符号时#xff0c;服务返回异常#xff0c;疑似存在漏洞。在nginx上…目录0x01 漏洞介绍0x02 漏洞影响0x03 漏洞复现0x01 漏洞介绍在长亭科技举办的 Real World CTF 中国外安全研究员 Andrew Danau 在解决一道 CTF 题目时发现向目标服务器 URL 发送%0a符号时服务返回异常疑似存在漏洞。在nginx上fastcgi_split_path_info处理带有%0a的请求时会因为遇到换行符\n导致PATH_INFO为空而在php-fpm对PATH_INFO进行处理时对其值为空时的处理存在逻辑问题从而导致远程代码执行漏洞在fpm_main.c文件的第1150行代码可以很明显的看出来问题的所在https://github.com/php/php-src/blob/master/sapi/fpm/fpm/fpm_main.c#L11500x02 漏洞影响服务器环境为nginx php-fpm并且nginx的配置像下面这样location ~ [^/]\.php(/|$) {...fastcgi_split_path_info ^(.?\.php)(/.*)$;fastcgi_param PATH_INFO $fastcgi_path_info;fastcgi_pass php:9000;...}另外PHP 5.6版本也受此漏洞影响但目前只能 Crash不可以远程代码执行PHP 7.0 版本PHP 7.1 版本PHP 7.2 版本PHP 7.3 版本如果使用了nginx官方提供的默认配置将会收到影响https://www.nginx.com/resources/wiki/start/topics/examples/phpfcgi/0x03 漏洞复现在vulhub上已经有了可以利用的漏洞环境直接pull下来进行复现即可使用的exp是国外研究员的go版本的https://github.com/neex/phuip-fpizdam自己去pull环境就可以了完后就是复现操作访问http://your-ip:8080/index.php然后我们使用vulhub中使用的go版本的exp先安装golang环境然后将exp部署到本地并利用成功利用这里还需要注意一下由于只有部分php-fpm子进程受到了污染所以请多执行几次命令本文由博客一文多发平台 OpenWrite 发布
http://wiki.neutronadmin.com/news/172951/

相关文章:

  • 查询网站是否过期星子网今天最新新闻
  • 网站开发培训设计企业数字化管理
  • 博客推广那个网站列好做优秀企业网站
  • 资讯类网站源码wordpress 配置ftp
  • 自学网站建设要看什么书农资网络销售平台
  • 玉溪市网站建设如何学习wordpress
  • 微信网站开发用什么语言怎样建设企业网站 用于宣传
  • 网站开发技术岗位职责wordpress 忘记用户名密码破解
  • 咨询网站公司建设计划书如何做某网站的移动客户端开发
  • 信息可视化网站提供免费建网站的网
  • 网站建设的功能特点有哪些网站开发学什么数据库
  • 灵璧做网站的公司安徽省建设安全协会网站
  • 什么是网站开发山西建设工程执业注册中心网站
  • 宣城网站建设公司软件项目流程八个阶段
  • 企业网站开发技术公众号开发教程零基础
  • 动易网站系统qq空间个人网站
  • 东莞市做网站的公司哪家好企业建站程序哪个好
  • 永泰县住房和城乡建设局网站做源码网站赚钱吗
  • 网页设计与网站建设课程设计h5动态页面怎么做的
  • c2c网站类型祁阳县住房和城乡规划建设局网站
  • 做男装比较好的网站有哪些做货代在哪些网站能找到客户
  • 网站编辑的工作职能有哪些大邯郸网站
  • 那个网站可以兼职做效果图wordpress 自建主题
  • 网站建设参考网站的说明三亚发布最新消息
  • 新吴区网站建设温州网站设计力推亿企帮
  • 高密哪里做网站好网站后台别人制作
  • an网站建设网站建设方案 市场分析
  • 做设计做网站义乌专业做网站的
  • 各网站收录做淘宝首页初学ps视频网站
  • 我们做网站 老公弟弟也跟着做怎么找网红合作卖东西