当前位置: 代码网 > 服务器>网络安全>企业安全 > 防止apache的php扩展名解析漏洞

防止apache的php扩展名解析漏洞

2009年07月20日 企业安全 我要评论
防止apache的php扩展名解析漏洞今天看到ecshop后台拿webshell的文章,想起来很长时间很多版本存在的apache的php扩展名解析漏洞... 09-07-20
主要问题是:不管文件最后后缀为什么,只要是.php.*结尾,就会被apache服务器解析成php文件,问题是apache如果在mime.types文件里面没有定义的扩展名在诸如x1.x2.x3的情况下,最后一个x3的没有定义,他会给解析成倒数第二个的x2的定义的扩展名。所以xxx.php.rar或者xxx.php.111这些默认没在mime.types文件定义的都会解析成php的。同样如果是cgi或者jsp也一样,那怎么样防止这个问题发生能?
1、可以在mime.types文件里面定义常用的一些扩展名,
如:application/rar rar
但是这个没解决问题,我们不可能全把所有的都定义吧。
2、取消上传,这个也不太可能。
3、上传文件强制改名,这个由程序实现,如果在虚拟机比较多,开发人员多的情况下也不靠谱。
4、比较靠谱的终极大法,禁止*.php.*这种文件执行权限,当然可能误杀,但是基本上这种规则的文件名肯定有问题。
<filesmatch "\.(php.|php3.)">
order allow,deny
deny from all
</filesmatch>
很多dz论坛、ecshop、phpcms等后台都有利用此漏洞上传webshell的方法,那如果我们按上述方法操作了,那很多问题都可以解决了,希望本文对你有所帮助
(0)

相关文章:

  • 迅雷提权教程

    迅雷提权教程

    迅雷提权教程当我们使用迅雷下载东西的时候,会调用我们安装迅雷后一个htm文件,去激活htm文件里的一些代码,把我们所下载东西添加到列表当中。所对应的htm文件... [阅读全文]
  • 如何使用sqlcmd.exe 连接到数据库引擎

    如何使用sqlcmd.exe 连接到数据库引擎

    如何使用sqlcmd.exe 连接到数据库引擎 SQL Server 支持使用 TCP/IP 网络协议(默认值)、命名管道协议和 VIA 协议的客户端通信。如... [阅读全文]
  • DoS攻击简述

    DoS攻击简述

    DoS攻击简述  DoS攻击由于攻击简单、容易达到目的、难于防止和追查越来越成为常见的攻击方式。对它的总体了解,成为有效避免,查找原因,制订对策提供有用的帮助... [阅读全文]
  • 命令行下一种新的加帐号的方法

    命令行下一种新的加帐号的方法

    命令行下一种新的加帐号的方法  今天研究了一下用户控制面板文件nusrmgr.cpl,发现调用的是Shell.Users来加用户,它还同时调用了wscript... [阅读全文]
  • asp.net 利用网页挂马拿服务器的一种设想

    asp.net 利用网页挂马拿服务器的一种设想

    asp.net 利用网页挂马拿服务器的一种设想 客户的网站经常被挂马,不胜其烦。今天在无聊清理代码的时候,灵机一动,想到一个拿服务器权限的方法(先鄙视一下自己... [阅读全文]
  • pstools使用方法

    pstools使用方法

    pstools使用方法  软件名称:Pstools   运行平台:Windows   软件授权:免费软件   软件大小:550KB   下面我用一个实例来讲解... [阅读全文]

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com