中間解析漏洞小知識科普

前言

當一個web應用對上傳文件的后綴名等限制嚴格,難以上傳類似于PHP這類可動態執行腳本的時候,可以考慮考慮比對一下中間件的版本號和嘗試一下是否存在解析漏洞這個問題。

常見中間件的解析漏洞

IIS5.x-6.x解析漏洞

目前使用IIS5.x-6.x版本的服務器都是比較古老的網站,而且此處的解析漏洞只能解析asp而不能解析aspx
其原理在于,服務器默認不解析;后面的內容,理所應當的可以想到利用方式。

上傳一個 shell.asp;.jpg

訪問路徑

www.zhhhy.com/xx.asp;.jpg

6.x版本中還可以使用目錄解析方式,原理是IIS會將.asp目錄下的文件都解析成asp文件

www.zhhhy.com/a.asp/shell.jpg

其中,shell.jpg包含著我們的一句話內容。
值得一提的是,還可以IIS還可以解析.asa .cer ,cdx這類文件類型。在測試時,不妨多試試,沒準有意外驚喜。

PHP-CGI解析漏洞

由于PHP-CGI中的一個配置項cgi.fix_pathinfo=1默認是開啟的,這導致當某個文件不存在時,會向前解析

www.zhhhy.com/shell.jpg/shell.php

當我們訪問shell.php并不存在時,則會將shell.jpg當成php腳本執行。
而正因這個特性,在IIS7.0,IIS 7.5Nginx都存在解析漏洞。這本身并不是中間件產生的問題,而屬于用戶配置不當產生的問題,因此對于版本號要求不是那么大,測試時依舊多試試。

Apache解析漏洞

Apache解析漏洞有兩種方式。第一種未知后綴導致的,這是由于人為的配置不當,但凡是人為配置的問題,都和版本號無關。當

上傳shell.php.zhhhy文件
訪問 www.zhhhy.com/shell.php.zhhhy

由于Apache并不認識.zhhhy是什么文件,于是向左再取一個后綴,于是就當成了php文件執行了。
第二種則是特殊符號(CVE-2017-15715)的助攻。影響版本在2.4.02.4.29即可。在上傳文件的時,在文件名以十六進制的方式加入一個換行符%0a(0x0a)。P神對原理進行了簡單解釋P神對原理進行了簡單解釋

Nginx解析漏洞

上文提到在PHP-CGI的默認產生會導致Nginx存在一個解析漏洞,這本身并不是Nginx的鍋。而在< 8.03的版本中,如果上傳文件名如shell.jpg%00.php,則會解析成PHP文件。

防御

網上已有很多防御方法,此處不再摘抄。自己總結了一下,配置問題則當然檢查配置。而如何配置是正確,那則要有一定的積累,這就是所謂的安全基線。如果是系統本身的問題,則該升級則升級,該打補丁則打補丁。有時候會遇到說不能升級系統,希望靠waf設備在流量層做攔截,那么就是要配置規則,因為沒有做過實際開發和運維,不知道直接攔截多后綴的請求是否得當,畢竟解析漏洞多數都有多后綴的特征。

閑話

解析漏洞對于使用的中間件和中間件的版本號都有一定要求,也就證明了滲透測試第一步信息收集的重要性。當然也由于人為配置問題的因素存在,并不意味著版本號是不存在漏洞的就不會出現問題。總之,多試試,不會有啥毛病的。

?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 227,224評論 6 529
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 97,916評論 3 413
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 175,014評論 0 373
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 62,466評論 1 308
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,245評論 6 405
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 54,795評論 1 320
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 42,869評論 3 440
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,010評論 0 285
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 48,524評論 1 331
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,487評論 3 354
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 42,634評論 1 366
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,173評論 5 355
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 43,884評論 3 345
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,282評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,541評論 1 281
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,236評論 3 388
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 47,623評論 2 370

推薦閱讀更多精彩內容

  • Apache 文件名解析 與Windows不同,Apache對文件的解析名不是僅僅認識最后一個后綴名,而是從右向左...
    Echocipher閱讀 4,839評論 0 1
  • 中間件漏洞總結報告 一、 IIS解析漏洞 首先一般文件解析漏洞用于各種上傳漏洞中,在文件上傳的地方一般會限制用戶上...
    溫華_599b閱讀 1,710評論 0 2
  • 一套實用的滲透測試崗位面試題,你會嗎? 1.拿到一個待檢測的站,你覺得應該先做什么? 收集信息 whois、網站源...
    g0閱讀 4,854評論 0 9
  • 原理:文件上傳漏洞是指在需要上傳文件的地方沒有對上傳的文件的格式進行過濾限制,從而導致惡意用戶上傳惡意文件,get...
    爪爪00閱讀 1,244評論 0 0
  • 在全中國唯一的一座城市保衛農村的城市里,有一位男性乞討者,年齡大約在60--70歲之間,他的乞討方式很獨特,至少在...
    隱約的曾經閱讀 132評論 0 0