首页
学习
活动
专区
圈层
工具
发布

PHPInfo信息泄露

0x01 漏洞描述 - PHPInfo信息泄露 - PHPInfo()函数信息泄露漏洞常发生在一些默认安装的应用程序,比如phpStudy、XAMPP。...默认安装完成后,没有及时删除这些提供环境测试的文件,比较常见的为phpinfo.php、php-info.php、1.php、test.php、info.php等。...PHPInfo页面包含了大量的关于PHP的当前状态环境信息、PHP的编译选项和扩展、操作系统版本信息、服务器系统变量信息、Web应用物理路径信息等等,利用这些信息配合其他漏洞可能导致网站被渗透或者系统提权等危害...0x02 漏洞等级 威胁级别 高危 中危 低危 0x03 漏洞验证 使用dirsearch等一些目录扫描工具扫描目标网站获取泄露phpinfo()函数相关的文件。...0x04 漏洞修复 限制PHPInfo相关文件的访问权限。 删除正式部署环境中的PHPInfo相关文件。 修改php.ini配置文件参数,禁用phpinfo()函数。

4.6K30
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    文件包含之通过phpinfo去Getshell

    1.phpinfo信息利用 phpinfo文件泄露一直被大家所忽视,但其实phpinfo可以为攻击渗透测试人员提供很多的信息。 1.system ? 提供服务器所在的操作系统的信息。...这次通过phpinfo来getshell的关键,phpinfo可以让我们获得临时文件路径。...向phpinfo页面post恶意代码,可以在_FILES[“file1”]中看到上传的临时文件,如果该网站存在文件包含漏洞,便可以将恶意代码存储我们已知的绝对路径去包含它getshell。...2.通过phpinfo去getshell 上面介绍了一下phpinfo的基本信息。接下来我直接演示如何通过phpinfo去getshell。...发现目标网站页面存在文件包含漏洞,并且在网站根目录发现phpinfo页面。 ? ? 这样我们就可以直接使用漏洞利用脚本。脚本如下: #!

    5.4K20

    屏蔽双绞线与非屏蔽双绞线的全面对比

    屏蔽双绞线与非屏蔽双绞线的全面对比 一. 外观上的不同 非屏蔽双绞线(UTP) 就是我们日常最常见的那种网线,比如家里用的超五类(CAT5e)、六类(CAT6)大多数都是它。...屏蔽双绞线(STP) 则不同,它在每一对线,或者整根线外面,包了一层金属屏蔽层,有的甚至两层(三类屏蔽、四类屏蔽都有),主要目的是抵抗外部干扰。但因为多了屏蔽层,线也更粗、更硬,施工麻烦点。...必须接地,不然屏蔽层就等于没用,甚至会变成“集电器”,反而引入更多干扰; 2. 线缆、配件、模块、配线架都要选全套屏蔽的,否则整个屏蔽系统就断链了。...而 UTP 则相对简单,不用考虑接地问题,也不用在意设备之间的屏蔽一致性,布线灵活、成本低、维护也轻松。...做数据中心或超高速传输(万兆)环境,预算允许的前提下,选择屏蔽线缆会更稳妥。

    1.9K10

    Linux如何屏蔽国外IP-宝塔如何屏蔽国外IP-appnode如何屏蔽国外IP

    因为这篇文章主要还是说Linux如何屏蔽国外上面这个 可以用控制面板的黑名单直接拉黑 appnode 可以 宝塔没看见可以直接屏蔽或者白名单某个ip段或者其他,可以屏蔽指定ip 宝塔用户可以看看接下来的...可以快速的让我们屏蔽某个 IP 段。这里分享一个屏蔽指定国家的 IP 访问的方法和一个屏蔽国外 IP 访问(仅允许国内 IP 访问)的方法,当我们遇到 CC 攻击,可以尝试选择和使用能有所缓解。.../countries/cn.zone 这里是中国的 #将IP段添加到cnip规则中 for i in (cat /root/cn.zone ); do ipset -A cnip i; done 开始屏蔽...iptables -I INPUT -p tcp -m set --match-set cnip src -j DROP 解除屏蔽 #-D为删除规则 iptables -D INPUT -p tcp...ip对网站是有一定好处,如果你的网站是有一定国外用户,那就不要去屏蔽,一般情况,是不会有国外用户,国外的ip一般都是对你网站进行漏洞扫描等其他操作,屏蔽后对网站也有一定好处。

    30.1K33

    Nginx常用屏蔽规则

    Nginx常用屏蔽规则 前言 Nginx (engine x) 是一个高性能的HTTP和反向代理服务,目前很大一部分网站均使用了Nginx作为WEB服务器,Nginx虽然非常强大,但默认情况下并不能阻挡恶意访问...(zip|rar|sql|bak|gz|7z)$ { return 444; } 屏蔽非常见蜘蛛(爬虫) 如果经常分析网站日志你会发现,一些奇怪的UA总是频繁的来访问网站,而这些UA对网站收录毫无意义...,反而增加服务器压力,可以直接将其屏蔽。...(php|php5)$ { return 444; } 屏蔽某个IP或IP段 如果网站被恶意灌水或CC攻击,可从网站日志中分析特征IP,将其IP或IP段进行屏蔽。...#屏蔽192.168.5.23这个IP deny 192.168.5.23; #屏蔽192.168.5.* 这个段 /24代表IP地址的掩码为24位(二进制的24个1),即255.255.255.0。

    2.1K20
    领券