怎么同步接收别人微信?如何偷偷监控别人手机(并且不被发现)

访客4年前黑客工具1159

FastCGI解析漏洞 WebServer Fastcgi配置不当,会造成其他文件(例如css,js,jpg等静态文件)被当成php脚本解析执行。当用户将恶意脚本webshell改为静态文件上传到webserver传递给后端php解析执行后,会让攻击者获得服务器的操作权限 高风险项漏洞地址(URL) 参数 请求 *** 发现时间 恢复时间 持续时间

 GET 7月16日 10:24 未恢复 至今解决方案配置webserver关闭cgi.fix_pathinfo为0 或者 配置webserver过滤特殊的php文件路径例如:

1234if ( $fastcgi_script_name ~ ..*/.*php ){return 403;}

一般来说网上多是nginx用户有此漏洞,此处客户的环境是windows server 2008R2的IIS,这里我在‘处理程序映射’里找到php的双击进入此界面

进入‘请求限制’

确定后就可以了。

测试:

在服务器上根目录新建一个phpinfo()的JPG文件test.jpg,访问https://www.hack56.com/images/qkcxodbux41.jpg/1.php(test.jpg后面的php名字随便写),如果有漏洞则可以看到phpinfo()的信息,反之会返回404错误。

后记:

nginx里面处理此问题,网上的解决 *** 是写入

try_files $fastcgi_script_name =404;

到fastcgi.conf里面,然后在location中引用

1234location ~ \.php$ {fastcgi_pass unix:/tmp/phpfpm/php-fpm.sock;include fastcgi.conf;}

 当然大家又可以参考这篇文章,360给出的解决 ***  IIS PHP fastcgi模式 pathinfo取值错误任意代码执行漏洞修复 ***


相关文章

纳迪亚合成黑客工具(纳迪亚之宝黑客工具)

纳迪亚合成黑客工具(纳迪亚之宝黑客工具)

本文目录一览: 1、纳迪亚之宝怎么解开丛林之谜 2、纳迪亚之宝红外线怎么过? 3、纳迪亚之宝安卓怎么合成 纳迪亚之宝怎么解开丛林之谜 1.去索菲娅的豪宅,找到戴安娜,然后上楼去找邓肯。用撬棍...

云顶之弈10.12蛇女永动机阵容怎么搭配 10.12蛇女永动机阵容搭配推荐

云顶之弈10.12蛇女永动机阵容怎么搭配 10.12蛇女永动机阵容搭配推荐

云顶之弈10.12版本中的蛇女永动机阵容要怎么进行搭配比较厉害呢?好多小伙伴们都在问呢。来和小编一起看看蛇女永动机阵容搭配推荐分享吧! 10.12蛇女永动机阵容怎么搭配 这个赛季才刚刚开始玩的...

小学教案怎么讲奇数偶数(奇数和偶数的优秀教案)

  老友记   今日   使我们学习培训   怎么使用Excel涵数   分辨数据或列号   是合数還是双数   最先   使我们回应一下奇数和偶数的定义   全部整数金额都并不是合数(奇数)   是...

深圳拟设独生子女带薪护理假怎么回事 护理假不影响福利待遇

深圳商报记者 陈小慧 在深圳,独生子女或将有每年不超过20天的护理假,并且在规定假期内照发工资,不影响福利待遇和全勤评奖。近日,市人大常委会在其官网公布了《深圳经济特区养老服务条例(草案)》(以下简...

大学黑客攻击系统(大学黑客专业)

大学黑客攻击系统(大学黑客专业)

本文目录一览: 1、美国一公司为何称清华大学涉黑客攻击美政府? 2、大学生中真的有黑客吗? 3、请问有谁知道黑客攻击的含义、黑客攻击的危害?还有系统没有防火墙一定会被攻击吗?解决的措施?...

怎么恢复一年前的微信聊天记录「怎么恢复微信聊天记录的文件」

  怎么恢复微信聊天记录?每个人的微信记录都有想保留不想删除的,但是有的人却不知道左滑就把聊天记录删除了,需要这个记录的时候一找却发现没有了,才知道原来左滑就把聊天记录删除了,这时候才慌了,记录都没有...