当前位置: 首页 > news >正文

苹果手机做微电影网站有哪些内容学做电商需要多少钱

苹果手机做微电影网站有哪些内容,学做电商需要多少钱,兰州做网站优化,郑州微网站开发环境介绍 Apache文件解析漏洞与用户的配置有密切关系。严格来说,属于用户配置问题,这里要讲解配置出错的原因以及修复方法,所以需要准备漏洞复现环境。 使用ubuntu的docker准备实验 拉取ubuntu镜像以及更新源 docker pull ubuntu:18.04 …

环境介绍

Apache文件解析漏洞与用户的配置有密切关系。严格来说,属于用户配置问题,这里要讲解配置出错的原因以及修复方法,所以需要准备漏洞复现环境。

使用ubuntu的docker准备实验

拉取ubuntu镜像以及更新源

docker pull ubuntu:18.04    //拉取ubuntu镜像
docker run --name apachejs -itd -p 80:80 ubuntu:18.04    //启动镜像
docker ps    //查看已开启容器信息
docker exec -it [容器ID] /bin/bash    //进入容器
apt-get update    //更新源
apt-get install vim    //安装vim

然后再进行更新源

deb http://mirrors.aliyun.com/ubuntu/ bionic main restricted universe multiverse
deb-src http://mirrors.aliyun.com/ubuntu/ bionic main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ bionic-security main restricted universe multiverse
deb-src http://mirrors.aliyun.com/ubuntu/ bionic-security main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ bionic-updates main restricted universe multiverse
deb-src http://mirrors.aliyun.com/ubuntu/ bionic-updates main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ bionic-proposed main restricted universe multiverse
deb-src http://mirrors.aliyun.com/ubuntu/ bionic-proposed main restricted universe multiversedeb http://mirrors.aliyun.com/ubuntu/ bionic-backports main restricted universe multiverse
deb-src http://mirrors.aliyun.com/ubuntu/ bionic-backports main restricted universe multiverse

源文件sources.list在根目录etc/apt/下通过命令编辑sources.list

vim /etc/apt/sources.list    //打开源文件
最后加载更新源与软件
apt-get update  
apt-get upgrade

安装apache php 结合

apt-get install apache2    //安装apache
apt-get install php7.0    //安装php7.0
apt-get install php-pear
apt-get install libapache2-mod-php7.0    //将apache与php7.0结合

如果在结合过程中,出现以下报错

Reading package lists... Done
Building dependency tree       
Reading state information... Done
E: Unable to locate package libapache2-mod-php7.0
E: Couldn't find any package by glob 'libapache2-mod-php7.0'
E: Couldn't find any package by regex 'libapache2-mod-php7.0'

可添加以下第三方存储库

apt-get install software-properties-common
add-apt-repository ppa:ondrej/php

然后更新并升级后再次结合

apt update

启动apache

service apache2 start

Apache和php三种结合方法

  • CGI:通常翻译为共同网关接口,是HTTP服务器与机器上的其他程序进行通信的一个接口,让Web服务器必要时启动额外的程序处理动态内容。
  • FastCGI:CGI解释器的更快实现,可以提供良好的性能、伸缩性、Fail-Over特性等等。
  • Module:把php编译为apache的模块,也是用的最多的一种方法。

Apache文件解析漏洞就发生在Module结合方法上,也就是我们之前配置apt-get install libapache2-mod-php7.0

查看Apache和php三种结合方法

apachectl -M | grep php

 Apache解析文件方法

一个重要文件 /etc/mime.types

这里记录了大量的文件后缀和mime类型,当客户端请求一个文件时,如果后缀在这个列表里,那么apache就返回对应的content-type给浏览器.如果不在列表,apache不会返回content-type给浏览器,而直接文件内容,由浏览器自动处理。

cat /etc/mime.types | grep php

这里关于php的全部被注释掉了

/etc/apache2/mods-enabled/php7.0.conf

意思是如果请求的文件名匹配正则:+\.ph(p[3457]?|t|tml)$

也就是说(php|php3|php4|php5|php7|pht|phyml)是文件的最后一个后缀,则把文件交给php处理器(php_module)来处理,处理完之后结果返回给apache,再由apache发送给浏览器。

漏洞原理 

Apache文件解析漏洞涉及到一个解析文件的特性:
Apache默认一个文件可以有多个以点分隔的后缀,当右边的后缀无法识别(不在mime.types内),则继续向左识别。
当我们请求这样一个文件:shell.php.xxx.yyy
yyy ->无法识别,向左
XXX ->无法识别,向左
php -> 发现后缀是php,交给php处理这个文件

在web目录下创建一个1.php.aaa,然后访问该文件

 可以看到并没有解析成PHP,其实apache本身根本不存在所谓的解析漏洞
我们回顾一下请求的过程:
当我们请求这样一个文件:shell.php.xxx.yyy
yyy-> 无法识别,向左
XXX -> 无法识别,向左
php -> 发现后缀是php,交给php处理这个文件
最后一步虽然交给了php来处理这个文件,但是php也不认识.aaa的后缀,所以就直接输出了。

其实,解析漏洞的产生,是由于运维人员在配置服务器时,为了使apache服务器能解析php,而自己添加一个handler,例如:

 AddHandler application/x-httpd-php .php

它的作用也是为了让apache把php文件交给php_module解析,但是注意到它与SetHandler:它的后缀不是用正则去匹配的。所以,在文件名的任何位置匹配到php后缀,它都会让php_module解析。

现在,访问1.php.xxx.yyy之后解析的流程是这样的:
yyy ->无法识别,向左
XXX ->无法识别,向左
php - > 激活php处理器,执行PHP代码
解析漏洞就产生了。

echo "AddHandler application/x-httpd-php .php" > /etc/apache2/sites-enabled/bbs.conf

 现在重启一下apache服务,重新加载一下配置

service apache2 restart

 漏洞修复:

不要使用AddHandler,改用SetHandler,写好正则,就不会有解析问题,
删除掉之配置的AddHandler 

rm /etc/apache2/sites-enabled/bbs.conf
<FilesMatch ".+\.php$">
SetHandler application/x-httpd-php
</FilesMatch>

禁止.php.这样的文件执行

<FilesMatch ".+\.ph(p[3457]?|t|tml)\.">
Require all denied
</FilesMatch>
http://www.lbrq.cn/news/2494027.html

相关文章:

  • 什么公司做网站的多网络营销师培训
  • 网站平台建设步骤关系营销案例
  • 潘嘉严个人网站seo sem是啥
  • 电子商务网站建设完整案例教程s2sh pdf下载北京百度搜索优化
  • 大学生做家教网站青岛官网seo
  • 济南建设学院官网天津seo结算
  • 开网站是干什么的百度优化推广
  • 申请做网站安卓优化大师官方版本下载
  • 义乌公司做网站百度搜索竞价排名
  • 怎么投诉没有备案就已经运营网站线上推广外包公司
  • 电商网站流程图想在百度上推广怎么做
  • 建设银行租房网站湖北广告公司业务推广
  • 做 直销网站 公司名称营销推广的公司
  • 富士康整站seo外包
  • 做百度移动网站排名软文营销怎么做
  • 商场网站建设公司seo优化关键词排名优化
  • 做网站现成的测试账号东莞网站制作的公司
  • 网站栏目建设方案实时热搜
  • 慈溪做无痛同济&网站百度广告电话号码是多少
  • 专业优化网站建设百度竞价什么意思
  • 南昌政府网站建设seo自己怎么做
  • 网站的涂鸦效果图怎么做的百度刷自己网站的关键词
  • 怎么在qq上自己做网站做百度推广销售怎么找客户
  • 做网站是什么时候分页长春seo网站管理
  • 如何制作微信网站武汉武汉最新
  • 西昌市做网站的品牌广告策划方案
  • 网站诊断分析今日热搜榜
  • 查询网站备案进度精准客源app
  • 二手图书交易网站建设自媒体推广
  • 质量好网站建设公司服装品牌营销策划方案
  • 比特币运行机制全解析:区块链、共识算法与数字黄金的未来挑战
  • 昇思学习营-模型推理和性能优化
  • 计算机中的数据表示
  • C++连接MySQL完整教程
  • 数字孪生映射探索驱动的具身导航!MorphoNavi:面向对象映射的空地机器人导航
  • Linux的磁盘存储管理实操——(下二)——逻辑卷管理LVM的扩容、缩容