解析漏洞

1、 漏洞介绍及成因

Apache文件解析漏洞与用户的配置有密切关系,严格来说属于用户配置问题。

Apache文件解析漏洞涉及到一个解析文件的特性:

Apache默认一个文件可以有多个以点分隔的后缀,当右边的后缀无法识别(不在mime.tyoes内),则继续向左识别,当我们请求这样一个文件:shell.xxx.yyy

yyy->无法识别,向左
xxx->无法识别,向左
    php->发现后缀是php,交给php处理这个文件

2、 漏洞复现

上传一个后缀名为360的php文件解析漏洞

3、 漏洞修复

将AddHandler application/x-httpd-php .php的配置文件删除。