国产亚洲精品福利在线无卡一,国产精久久一区二区三区,亚洲精品无码国模,精品久久久久久无码专区不卡

當前位置: 首頁 > news >正文

學(xué)做網(wǎng)站教學(xué)百度網(wǎng)盤外貿(mào)seo推廣

學(xué)做網(wǎng)站教學(xué)百度網(wǎng)盤,外貿(mào)seo推廣,成都網(wǎng)站開發(fā)建設(shè)公司,海南做網(wǎng)站的技術(shù)公司一、遠程命令執(zhí)行(RCE) RCE漏洞概述 RCE漏洞允許攻擊者通過某種方式在目標服務(wù)器上執(zhí)行任意命令。這種漏洞通常出現(xiàn)在服務(wù)器端語言中,如PHP。 RCE漏洞原理 PHP中的一些函數(shù)可以執(zhí)行命令或代碼,但如果對這些函數(shù)的輸入未加限制&a…

一、遠程命令執(zhí)行(RCE)

RCE漏洞概述?RCE漏洞允許攻擊者通過某種方式在目標服務(wù)器上執(zhí)行任意命令。這種漏洞通常出現(xiàn)在服務(wù)器端語言中,如PHP。

RCE漏洞原理?PHP中的一些函數(shù)可以執(zhí)行命令或代碼,但如果對這些函數(shù)的輸入未加限制,就可能引發(fā)RCE漏洞。

????????1.執(zhí)行PHP代碼的函數(shù)?以下函數(shù)可能存在RCE風(fēng)險:

$code =$_GET['code'];
eval($code); // 動態(tài)執(zhí)行PHP代碼
assert($code); // 斷言執(zhí)行PHP代碼
echo preg_replace('/test/e',$code,'hello test'); // 正則表達式執(zhí)行PHP代碼
  1. 執(zhí)行系統(tǒng)命令的函數(shù)?以下函數(shù)可用于執(zhí)行系統(tǒng)命令:
$cmd =$_GET['cmd'];
echo `$cmd`; // 反引號執(zhí)行系統(tǒng)命令
echo system($cmd); // system函數(shù)執(zhí)行系統(tǒng)命令
echo shell_exec($cmd); // shell_exec函數(shù)執(zhí)行系統(tǒng)命令

示例請求:http://192.168.10.111/day03/rcmd.php?cmd=whoami

  1. 命令鏈接符的使用
  • commend && 2commend:邏輯與操作,前命令失敗則不執(zhí)行后命令。
  • 1commend & 2commend:后臺執(zhí)行,兩個命令同時執(zhí)行。
  • 1commend || 2commend:邏輯或操作,前命令成功則不執(zhí)行后命令。
  • 1commend | 2commend:管道操作,將前命令的輸出作為后命令的輸入。
  1. RCE漏洞防御措施
  • 避免使用危險的函數(shù)。
  • 對用戶輸入進行嚴格的過濾和驗證。

二、文件上傳漏洞

  1. 文件上傳漏洞概述?文件上傳漏洞允許攻擊者上傳可執(zhí)行文件到服務(wù)器,進而執(zhí)行惡意代碼。

  2. 文件上傳漏洞利用?以下是基于upload-lab的學(xué)習(xí)筆記,展示了文件上傳漏洞的常見利用方法:

(1)前端檢查繞過?直接刪除表單的onsubmit事件。

(2)MIME類型驗證繞過?通過抓包工具修改上傳文件的Content-Type。

(3)黑名單限制繞過?使用黑名單中未列出的文件后綴名,如.php3、.phtml等。

(4)全面黑名單繞過?上傳.htaccess文件,修改服務(wù)器配置,使所有文件按PHP執(zhí)行。

SetHandler application/x-httpd-php

(5)大小寫繞過?利用服務(wù)器對大小寫不敏感的特性,上傳不同大小寫的文件后綴。

(6)空格和點繞過?在文件名末尾添加空格或點,利用Windows自動去除的特性繞過驗證。

  1. 文件上傳漏洞防御
  • 使用白名單限制可上傳的文件類型。
  • 對上傳文件進行重命名,避免使用用戶提供的文件名。
  • 對上傳文件進行內(nèi)容檢查,確保其安全。

http://aloenet.com.cn/news/38937.html

相關(guān)文章:

  • 網(wǎng)站制作的知識新聞10 30字
  • ecs服務(wù)器如何做網(wǎng)站產(chǎn)品網(wǎng)絡(luò)推廣的方法有哪些
  • 百度seo網(wǎng)站360優(yōu)化大師官方網(wǎng)站
  • 北京 網(wǎng)站建設(shè) 公司公眾號怎么引流推廣
  • 做小程序好還是做微網(wǎng)站好現(xiàn)代網(wǎng)絡(luò)營銷的方式
  • 電子商務(wù)網(wǎng)站建設(shè)需要哪些技術(shù)seo綜合查詢平臺
  • 直播網(wǎng)站怎么做壓力測試站內(nèi)關(guān)鍵詞自然排名優(yōu)化
  • 一品威客app下載鄭州優(yōu)化公司有哪些
  • 網(wǎng)站建設(shè)方案書安全性中山疫情最新消息
  • 專業(yè)vi設(shè)計公司哪家強seo排名關(guān)鍵詞點擊
  • 知名網(wǎng)站制作公百度搜索詞排名
  • 模板網(wǎng)站可以做seo嗎網(wǎng)站設(shè)計制作
  • 網(wǎng)站建設(shè)網(wǎng)絡(luò)推廣方案網(wǎng)頁開發(fā)用什么軟件
  • 做網(wǎng)站的費用是多少錢搜索引擎優(yōu)化是什么工作
  • flask公司網(wǎng)站開發(fā)seo 優(yōu)化思路
  • 大型網(wǎng)站構(gòu)建實施方案代寫文案平臺
  • 淄博專業(yè)做網(wǎng)站簡單免費制作手機網(wǎng)站
  • 凡科互動游戲怎么玩高分免費seo工具
  • 鶴山區(qū)網(wǎng)站建設(shè)關(guān)鍵詞排名點擊軟件
  • 網(wǎng)站建設(shè)服務(wù)費會計分錄品牌推廣方案案例
  • 佛山企業(yè)網(wǎng)站搭建公司百度認證
  • 贛州網(wǎng)站優(yōu)化公司網(wǎng)站分析
  • 網(wǎng)站建設(shè)網(wǎng)頁設(shè)計用什么軟件當下最流行的營銷方式
  • 秦皇島網(wǎng)站建設(shè)價格我要推廣網(wǎng)
  • 麗水網(wǎng)站建設(shè)哪家好網(wǎng)址導(dǎo)航哪個好
  • 做系統(tǒng)網(wǎng)站化學(xué)sem是什么意思
  • 最牛的手機視頻網(wǎng)站建設(shè)免費的網(wǎng)站軟件
  • 自己做的網(wǎng)站字體變成方框18歲以上站長統(tǒng)計
  • 網(wǎng)站建設(shè)總體規(guī)劃百度云官網(wǎng)
  • 不登陸不收費的網(wǎng)站鏈接seo優(yōu)化一般優(yōu)化哪些方面