当前位置: 首页 > news >正文

镇江城乡建设网站首页优秀网站建设设计

镇江城乡建设网站首页,优秀网站建设设计,网站建设维保合同,产品外观设计公司文章目录 1、组件安全概述1.1、常见组件1.1.1、操作系统1.1.2、Web容器1.1.3、中间件1.1.4、数据库1.1.5、开发框架1.1.6、OA系统1.1.7、其他组件 1.2、漏洞复现1.2.1 漏洞复现模板1.2.3、漏洞名称参考1.2.4、漏洞库 2、Apache2.1、Apache HTTPD2.2、Apache Shiro2.3、Apache T…

文章目录

    • 1、组件安全概述
      • 1.1、常见组件
        • 1.1.1、操作系统
        • 1.1.2、Web容器
        • 1.1.3、中间件
        • 1.1.4、数据库
        • 1.1.5、开发框架
        • 1.1.6、OA系统
        • 1.1.7、其他组件
      • 1.2、漏洞复现
        • 1.2.1 漏洞复现模板
        • 1.2.3、漏洞名称参考
        • 1.2.4、漏洞库
    • 2、Apache
      • 2.1、Apache HTTPD
      • 2.2、Apache Shiro
      • 2.3、Apache Tomcat
    • 3、Nginx
      • 3.1、Nginx解析漏洞
      • 3.2、Nginx配置缺陷
    • 4、IIS
      • 4.1、IIS 6.0
      • 4.2、IIS 7.0/7.5

1、组件安全概述

A9:2017-Using Components with Known Vulnerabilities

A06:2021 – Vulnerable and Outdated Components

组件(例如:库、框架和其他软件模块)拥有和应用程序相同的权限。如果应用程序中含有已知漏洞的组件被攻击者利用,可能会造成严重的数据 丢失或服务器接管。同时,使用含有已知漏洞的组件的应用程序和API 可能会破坏应用程序防御、造成各种攻击并产生严重影响

1.1、常见组件

1.1.1、操作系统

Windows
Linux
Mac OS X
...

1.1.2、Web容器

Apache HTTPD
Nginx
IIS
Tomcat
uwsgi
...

1.1.3、中间件

编程语言就是中间件

PHP
Java
ASP.NET(ASPX)
Python
Perl
JavaScript
Go
...

1.1.4、数据库

关系型数据库                         非关系型数据库MySQL                                 Redis
Orcale								 MongoDB
SQL Server                             ...
Access
...

1.1.5、开发框架

JAVAPHPPythonJS
struts2
spring
springboot
JBoss
Weblogic
wordpress | wp
drupal
joomal
thinkphp | tp
dedecms |织梦
discuz |dz
metinfo
Flask
Django
Vue.js

1.1.6、OA系统

OA系统
通达OA
泛微e-office
致远OA

1.1.7、其他组件

phpstudy宝塔xampp

1.2、漏洞复现

1.2.1 漏洞复现模板

编写渗透测试报告的主要内容:

 * 组件_版本_漏洞名称* 漏洞描述 * 漏洞评级* 影响版本 * 漏洞复现 * 漏洞扫描 * 漏洞验证 * 深度利用 * 命令执行 * GetShell* EXP 编写 * 漏洞挖掘 * 指纹信息 * 修复建议

1.2.3、漏洞名称参考

  • pocsuite3 漏洞命名规范
  • seebug类型规范

1.2.4、漏洞库

  • exploit-db
  • seebug漏洞库

2、Apache

2.1、Apache HTTPD

漏洞名称原理案例
未知后缀名解析漏洞yjh.php.jaychouupload-labs/Pass-07
多后缀名解析漏洞yjh.php.pngVulhub/httpd/apache_parsing_vulnerability
换行解析漏洞
CVE-2017-15715
yjh.php%0aVuluhb/httpd/CVE-2017-15715

2.2、Apache Shiro

漏洞名称原理案例
CVE-2016-4437反序列化Vulhub/shiro/CVE-2016-4437
挖矿木马4SHMiner
ShiroExploit

2.3、Apache Tomcat

漏洞名称原理案例
弱口令配置错误Vulhub/tomcat/tomcat8
本地文件包含
CVE-2020-1938
Vulhub/tomcat/CVE-2020-1938
CNVD-2020-10487-Tomcat-Ajp-lfi

3、Nginx

3.1、Nginx解析漏洞

特定情况下,可以将图片解析成PHP,为图片木马提供出路

漏洞名称原理案例
空字节漏洞yjh.png%00.phpnginx_0.7.65 解析漏洞复现
文件路径解析漏洞
CVE-2013-4547
yjh.png[0x20][0x00].phpVulhub/nginx/CVE-2013-4547
(背锅)
解析漏洞
cgi.fix_path=1
yjh.png/.php
Vulhub/nginx/nginx_parsing_vulnerability

3.2、Nginx配置缺陷

漏洞名称原理案例
Nginx 目录遍历漏洞location /files {
alias /home/;
}
Vulhub/nginx/insecure-configuration

4、IIS

4.1、IIS 6.0

漏洞名称原理案例
文件路径截断解析漏洞time.asp;.jpgFCKeditor 2.6.6 ASP GetShell
目录名解析错误/1.asp/time.rar

4.2、IIS 7.0/7.5

IIS 能够解析PHP 脚本

漏洞名称原理案例
IIS 7.0/7.5 解析漏洞cgi.fix_path=1
jaychou.png/.php
http://www.yayakq.cn/news/452772/

相关文章:

  • 服务好 售后好的网站建设最低的成本做网站
  • 关于公司网站建设的申请黑彩网站建设需要什么东西
  • 岳阳网站开发网站运营哪家好做网站谁家好
  • 大家做公司网站 都是在哪里做的网页升级紧急通知 直接跳转中
  • 网站网上推广中国黄金集团建设有限公司网站
  • 招聘类网站怎么做链接交易网
  • 青岛做网站哪家优化好it人才外包
  • 做产品网站费用做视频网站好做吗
  • 建设食品网站秦皇岛网站建设报价
  • 网站开发毕业设计开课题目上海建设机械网站
  • 网站建设前台与后台最新技术农村自建房设计图 户型图
  • 哪里做网站最便宜如何做免费的网站
  • 金泉网做网站多少钱wordpress是什么写的
  • 做外贸如何通过网站精准找到老板联系方法北京南昌网站制作
  • 百度生成在线网站地图重庆建设工程安全监督信息网官网
  • 西安高端网站开发做设计需要素材的常用网站有哪些
  • 网站开发的前端到底是什么企业网络管理方案
  • 网站建设费计入无形资产建网站要大约多少钱
  • 已有网站域名 怎么做网站政法网站建设有哪些不足
  • 网站推广计划效果wordpress蜜蜂
  • 临武县网站建设网站做多个语言有什么好处
  • 不会代码怎么做外贸网站十款免费软件app下载入口
  • 西宁做网站ci君博却上wordpress 小组插件
  • 单页面网站教程企业网站建设方案书前言
  • 国外单页制作网站模板下载电子商务公司网站建设
  • 深圳自助建站系统下载百度语音导航地图
  • 武穴建设网站优质的集团网站建设
  • 太湖云建站网站建设沭阳各乡镇做网站
  • 支付宝网站开发西安seo网站排名
  • 素材网站哪个最好wordpress定制