网站地图    收藏   

主页 > 入门引导 > 黑客攻防 >

安踏商城任意文件读取 - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-15 15:00 作者: 阅读:

[导读] 安踏商城文件包含漏洞在测试安全问题的时候,发现了某处存在文件包含漏洞,而且权限很高为root权限。首先确定环境。大小写法。www anta com index php正常访问。www anta com indeX php提示文...

安踏商城文件包含漏洞在测试安全问题的时候,发现了某处存在文件包含漏洞,而且权限很高为root权限。

首先确定环境。大小写法。

www.anta.com/index.php正常访问。

www.anta.com/indeX.php提示文件不存在。

确定系统为linux。

如果存在文件包含,则可能读取/etc/password(如果权限够)。



经排查,发现一处文件包含漏洞,并且权限为root权限。

修复方案:

PHP页面:

REQUEST["app_page"]=preg_replace("\.\.","",REQUEST["app_page"]);



=========

只是我最省事的写法。

还请专业人士改进!

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论