中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁 > news >正文

學(xué)做網(wǎng)站教學(xué)百度網(wǎng)盤外貿(mào)seo推廣

學(xué)做網(wǎng)站教學(xué)百度網(wǎng)盤,外貿(mào)seo推廣,成都網(wǎng)站開發(fā)建設(shè)公司,海南做網(wǎng)站的技術(shù)公司一、遠(yuǎn)程命令執(zhí)行(RCE) RCE漏洞概述 RCE漏洞允許攻擊者通過某種方式在目標(biāo)服務(wù)器上執(zhí)行任意命令。這種漏洞通常出現(xiàn)在服務(wù)器端語言中,如PHP。 RCE漏洞原理 PHP中的一些函數(shù)可以執(zhí)行命令或代碼,但如果對(duì)這些函數(shù)的輸入未加限制&a…

一、遠(yuǎn)程命令執(zhí)行(RCE)

RCE漏洞概述?RCE漏洞允許攻擊者通過某種方式在目標(biāo)服務(wù)器上執(zhí)行任意命令。這種漏洞通常出現(xiàn)在服務(wù)器端語言中,如PHP。

RCE漏洞原理?PHP中的一些函數(shù)可以執(zhí)行命令或代碼,但如果對(duì)這些函數(shù)的輸入未加限制,就可能引發(fā)RCE漏洞。

????????1.執(zhí)行PHP代碼的函數(shù)?以下函數(shù)可能存在RCE風(fēng)險(xiǎn):

$code =$_GET['code'];
eval($code); // 動(dòng)態(tài)執(zhí)行PHP代碼
assert($code); // 斷言執(zhí)行PHP代碼
echo preg_replace('/test/e',$code,'hello test'); // 正則表達(dá)式執(zhí)行PHP代碼
  1. 執(zhí)行系統(tǒng)命令的函數(shù)?以下函數(shù)可用于執(zhí)行系統(tǒng)命令:
$cmd =$_GET['cmd'];
echo `$cmd`; // 反引號(hào)執(zhí)行系統(tǒng)命令
echo system($cmd); // system函數(shù)執(zhí)行系統(tǒng)命令
echo shell_exec($cmd); // shell_exec函數(shù)執(zhí)行系統(tǒng)命令

示例請(qǐng)求:http://192.168.10.111/day03/rcmd.php?cmd=whoami

  1. 命令鏈接符的使用
  • commend && 2commend:邏輯與操作,前命令失敗則不執(zhí)行后命令。
  • 1commend & 2commend:后臺(tái)執(zhí)行,兩個(gè)命令同時(shí)執(zhí)行。
  • 1commend || 2commend:邏輯或操作,前命令成功則不執(zhí)行后命令。
  • 1commend | 2commend:管道操作,將前命令的輸出作為后命令的輸入。
  1. RCE漏洞防御措施
  • 避免使用危險(xiǎn)的函數(shù)。
  • 對(duì)用戶輸入進(jìn)行嚴(yán)格的過濾和驗(yàn)證。

二、文件上傳漏洞

  1. 文件上傳漏洞概述?文件上傳漏洞允許攻擊者上傳可執(zhí)行文件到服務(wù)器,進(jìn)而執(zhí)行惡意代碼。

  2. 文件上傳漏洞利用?以下是基于upload-lab的學(xué)習(xí)筆記,展示了文件上傳漏洞的常見利用方法:

(1)前端檢查繞過?直接刪除表單的onsubmit事件。

(2)MIME類型驗(yàn)證繞過?通過抓包工具修改上傳文件的Content-Type。

(3)黑名單限制繞過?使用黑名單中未列出的文件后綴名,如.php3、.phtml等。

(4)全面黑名單繞過?上傳.htaccess文件,修改服務(wù)器配置,使所有文件按PHP執(zhí)行。

SetHandler application/x-httpd-php

(5)大小寫繞過?利用服務(wù)器對(duì)大小寫不敏感的特性,上傳不同大小寫的文件后綴。

(6)空格和點(diǎn)繞過?在文件名末尾添加空格或點(diǎn),利用Windows自動(dòng)去除的特性繞過驗(yàn)證。

  1. 文件上傳漏洞防御
  • 使用白名單限制可上傳的文件類型。
  • 對(duì)上傳文件進(jìn)行重命名,避免使用用戶提供的文件名。
  • 對(duì)上傳文件進(jìn)行內(nèi)容檢查,確保其安全。

http://www.risenshineclean.com/news/38937.html

相關(guān)文章:

  • 網(wǎng)站制作的知識(shí)新聞10 30字
  • ecs服務(wù)器如何做網(wǎng)站產(chǎn)品網(wǎng)絡(luò)推廣的方法有哪些
  • 百度seo網(wǎng)站360優(yōu)化大師官方網(wǎng)站
  • 北京 網(wǎng)站建設(shè) 公司公眾號(hào)怎么引流推廣
  • 做小程序好還是做微網(wǎng)站好現(xiàn)代網(wǎng)絡(luò)營銷的方式
  • 電子商務(wù)網(wǎng)站建設(shè)需要哪些技術(shù)seo綜合查詢平臺(tái)
  • 直播網(wǎng)站怎么做壓力測(cè)試站內(nèi)關(guān)鍵詞自然排名優(yōu)化
  • 一品威客app下載鄭州優(yōu)化公司有哪些
  • 網(wǎng)站建設(shè)方案書安全性中山疫情最新消息
  • 專業(yè)vi設(shè)計(jì)公司哪家強(qiáng)seo排名關(guān)鍵詞點(diǎn)擊
  • 知名網(wǎng)站制作公百度搜索詞排名
  • 模板網(wǎng)站可以做seo嗎網(wǎng)站設(shè)計(jì)制作
  • 網(wǎng)站建設(shè)網(wǎng)絡(luò)推廣方案網(wǎng)頁開發(fā)用什么軟件
  • 做網(wǎng)站的費(fèi)用是多少錢搜索引擎優(yōu)化是什么工作
  • flask公司網(wǎng)站開發(fā)seo 優(yōu)化思路
  • 大型網(wǎng)站構(gòu)建實(shí)施方案代寫文案平臺(tái)
  • 淄博專業(yè)做網(wǎng)站簡單免費(fèi)制作手機(jī)網(wǎng)站
  • 凡科互動(dòng)游戲怎么玩高分免費(fèi)seo工具
  • 鶴山區(qū)網(wǎng)站建設(shè)關(guān)鍵詞排名點(diǎn)擊軟件
  • 網(wǎng)站建設(shè)服務(wù)費(fèi)會(huì)計(jì)分錄品牌推廣方案案例
  • 佛山企業(yè)網(wǎng)站搭建公司百度認(rèn)證
  • 贛州網(wǎng)站優(yōu)化公司網(wǎng)站分析
  • 網(wǎng)站建設(shè)網(wǎng)頁設(shè)計(jì)用什么軟件當(dāng)下最流行的營銷方式
  • 秦皇島網(wǎng)站建設(shè)價(jià)格我要推廣網(wǎng)
  • 麗水網(wǎng)站建設(shè)哪家好網(wǎng)址導(dǎo)航哪個(gè)好
  • 做系統(tǒng)網(wǎng)站化學(xué)sem是什么意思
  • 最牛的手機(jī)視頻網(wǎng)站建設(shè)免費(fèi)的網(wǎng)站軟件
  • 自己做的網(wǎng)站字體變成方框18歲以上站長統(tǒng)計(jì)
  • 網(wǎng)站建設(shè)總體規(guī)劃百度云官網(wǎng)
  • 不登陸不收費(fèi)的網(wǎng)站鏈接seo優(yōu)化一般優(yōu)化哪些方面