网站地图    收藏   

主页 > 后端 > 网站安全 >

anwsion最新版本任意上传 - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-17 11:59 作者: 阅读:

[导读] 上传附件地方没有好好处理文件后缀问题:判断的是文件头没有判断后缀问题。。。。。。。。漏洞证明:http://wenda.anwsion.com/uploads/questions/20121126/e826a3e05a4beb6c24373ba014fe39f8.php pass合并图片...

上传附件地方没有好好处理文件后缀问题:
 
 

 
 
判断的是文件头没有判断后缀问题。。。。。。。。
 
漏洞证明:
http://wenda.anwsion.com/uploads/questions/20121126/e826a3e05a4beb6c24373ba014fe39f8.php pass
 
合并图片一句话木马成功~!!!!!
 
http://wenda.anwsion.com/robots.txt 
 
 
修复方案:
判断文件后缀,限制jpg png gif 等后缀其他的后缀 直接随机算法加密 

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论