ApacheSSI远程命令执行漏洞

漏洞原理:
在测试任意文件上传漏洞的时候,目标服务端可能不允许上传php后缀的文件。如果目标服务器开启了SSI与CGI支持,我们可以上传一个shtml文件,并利用语法执行任意命令。

十载的罗湖网站建设经验,针对设计、前端、开发、售后、文案、推广等六对一服务,响应快,48小时及时工作处理。全网营销推广的优势是能够根据用户设备显示端的尺寸不同,自动调整罗湖建站的显示方式,使网站能够适用不同显示终端,在浏览器中调整网站的宽度,无论在任何一种浏览器上浏览网站,都能展现优雅布局与设计,从而大程度地提升浏览体验。创新互联从事“罗湖网站设计”,“罗湖网站推广”以来,每个客户项目都认真落实执行。

漏洞复现:
shtml包含有嵌入式服务器方包含命令的文本,在被传送给浏览器之前,服务器会对SHTML文档进行完全地读取、分析以及修改。
正常上传PHP文件是不允许的,我们可以上传一个shell.shtml文件:

Apache SSI 远程命令执行漏洞
然后上传就行了
Apache SSI 远程命令执行漏洞
点进去
Apache SSI 远程命令执行漏洞
解析成功,远程命令执行,pwd命令可以随便改。


分享标题:ApacheSSI远程命令执行漏洞
转载注明:http://hxwzsj.com/article/gpjpho.html

其他资讯

Copyright © 2025 青羊区翔捷宏鑫字牌设计制作工作室(个体工商户) All Rights Reserved 蜀ICP备2025123194号-14
友情链接: 商城网站建设 手机网站建设套餐 成都网站建设公司 定制网站建设多少钱 企业网站建设 成都网站制作 成都网站制作 成都定制网站建设 成都网站设计 高端定制网站设计 网站建设 成都网站建设 移动网站建设 响应式网站设计方案 成都网站设计制作公司 成都网站建设 温江网站设计 外贸营销网站建设 网站设计 成都响应式网站建设 网站建设 自适应网站设计