日本搞逼视频_黄色一级片免费在线观看_色99久久_性明星video另类hd_欧美77_综合在线视频

國內最全IT社區平臺 聯系我們 | 收藏本站
阿里云優惠2
您當前位置:首頁 > 服務器 > 檢查文件擴展名漏洞 保證Apache上傳安全

檢查文件擴展名漏洞 保證Apache上傳安全

來源:程序員人生   發布時間:2014-04-24 06:48:53 閱讀次數:3025次
  建站學院(LieHuo.Net)服務器配置文檔 經測試,本情況發生在少量配置有問題的服務器上.一般正式版apache無此問題.

  一般的網站都會開放rar附件上傳,并可能會保留原來文件名稱,這從而可能導致一個很嚴重的問題,xxx.php.rar文件會被Apache當作php文件來執行, 造成極大的安全隱患。

  如何測試? 將你的某個php程序文件后綴名修改成  xxx.php.rar , 這時測試一下, 還是按照PHP文件解析執行,Apache并不會認為這是一個rar文件, 這是為什么呢?

  原來,每遇到一種后雙重后綴名(如xxx.php.rar)的文件,Apache都會去conf/mime.types 文件中檢查最后一個后綴, 如果最后一個后綴并沒有在mime.types文件中定義, 則使用前一個后綴來解釋 , 因為在默認情況下,rar并未在mime.types中定義, 故Apache會使用php后綴來解釋文件, 這就是漏洞的原因所在.

  由此類推,如果使用xxx.jsp.ppp.rar 則會認為是jsp文件, 如果修改成xxx.shtml.rar ,則會識別成shtml文件.

  a.php.c.d.e.rar 也是會被當成PHP文件解釋的!想想,不知道有多少網站存在這個問題?

  那么針對網絡管理員,如何杜絕這個隱患 ?
  1.修改mime.types文件,在最后面加一條:application/rar rar 然后重新啟動Apache,即可.

  針對WEB管理員及WEB程序開發者,如何更安全?
  1.只允許上傳指定后綴名的文件,當然,要禁止掉rar格式文件上傳.(但這條往往行不通,一般的網站都需要上傳rar文件)
  2.對上傳后的文件進行強制重命名, 強制使用最后一個擴展名,如原始文件名為xxx.php.rar ,上傳后強制重命名為 20080912.rar即可避免這個隱患.

  早期版本的phpcms 2007, discuz, ecshop都存在這個漏洞,  或許你的網站被掛馬,就是因此引起.

  上面的文章是轉的,我測試了一下,還真這樣,不過修改mime.types是沒有用的.

  需要在http.conf中加入下面這些內容

以下為引用的內容:
AddType application/rar .rar
AddType application/x-compressed .rar
AddType application/x-rar .rar
AddType application/x-rar-compressed .rar
AddType application/x-rar-compressed; application/x-compressed .rar
AddType compressed/rar; application/x-rar-compressed .rar

生活不易,碼農辛苦
如果您覺得本網站對您的學習有所幫助,可以手機掃描二維碼進行捐贈
程序員人生
------分隔線----------------------------
分享到:
------分隔線----------------------------
關閉
程序員人生
主站蜘蛛池模板: 日本久久网站 | 免费福利视频一区二区三区 | 男女毛片 | 一区二区久久久 | 久久久蜜桃 | a爱视频| 欧美在线综合 | 亚洲免费黄色 | 激情欧美一区二区三区 | 精品91在线 | 日韩欧乱色一区二区三区在线 | www.黄色免费 | 精品一区二区三区在线视频 | 精品国产高清一区二区三区 | 国产精品久久久久久久久免费看 | 日韩精品色网 | 中文字幕第九页 | 亚洲一区二区精品 | 国产精品成人一区 | 日韩毛片在线观看 | 国产a视频| 欧美在线一区二区三区 | 欧美三级精品 | 亚洲精品乱码久久久久久蜜桃 | 久久熟 | 国产精品久久毛片av大全日韩 | 好看的中文字幕 | 午夜精品久久久久久久久久蜜桃 | 波多野结衣一区二区三区 | 国产一区二区三区网站 | 亚洲综合国产 | 亚洲国产精品99久久久久久久久 | 亚洲视频一 | 九九热在线视频观看这里只有精品 | 成人av影视 | www.av在线| 亚洲精品日韩精品 | 伊人狠狠干| 夜夜操导航 | 男女网站在线观看 | 国产黄在线 |