![文件包含漏洞概述_第1頁](http://file3.renrendoc.com/fileroot_temp3/2022-2/21/c86e7ba1-f726-48ed-8858-36e7b6bffe09/c86e7ba1-f726-48ed-8858-36e7b6bffe091.gif)
![文件包含漏洞概述_第2頁](http://file3.renrendoc.com/fileroot_temp3/2022-2/21/c86e7ba1-f726-48ed-8858-36e7b6bffe09/c86e7ba1-f726-48ed-8858-36e7b6bffe092.gif)
![文件包含漏洞概述_第3頁](http://file3.renrendoc.com/fileroot_temp3/2022-2/21/c86e7ba1-f726-48ed-8858-36e7b6bffe09/c86e7ba1-f726-48ed-8858-36e7b6bffe093.gif)
![文件包含漏洞概述_第4頁](http://file3.renrendoc.com/fileroot_temp3/2022-2/21/c86e7ba1-f726-48ed-8858-36e7b6bffe09/c86e7ba1-f726-48ed-8858-36e7b6bffe094.gif)
![文件包含漏洞概述_第5頁](http://file3.renrendoc.com/fileroot_temp3/2022-2/21/c86e7ba1-f726-48ed-8858-36e7b6bffe09/c86e7ba1-f726-48ed-8858-36e7b6bffe095.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、 一、文件包含漏洞文件包含: 程序開發(fā)人員通常會把可重復(fù)使用的函數(shù)寫到單個文件中,在使用某些函數(shù)時,直接調(diào)用此文件,而無須再次編寫,這種調(diào)用文件的過程一般稱為包含。文件包含漏洞: 程序開發(fā)人員都希望代碼更加靈活,所以通常會將被包含的文件設(shè)置為變量,用來進(jìn)行動態(tài)調(diào)用。 文件包含漏洞產(chǎn)生的原因正是函數(shù)通過變量引入文件時,沒有對傳入的文件名進(jìn)行合理的校驗,從而操作了預(yù)想之外的文件,這樣就導(dǎo)致意外的文件泄漏甚至惡意的代碼注入。 二、文件包含函數(shù)PHP中提供文件包含的函數(shù): Include():找不到被包含的文件時只產(chǎn)生警告,腳本繼續(xù)執(zhí)行 Include_once():與include()類似,區(qū)別是如
2、果文件中的代碼已經(jīng)被包含,則不會再次包含 require():找不到被包含的文件時會產(chǎn)生致命錯誤,腳本停止執(zhí)行 require_once():與require()類似,區(qū)別是如果文件中的代碼已經(jīng)被包含,則不會再次包含JSP/Servlet提供的文件包含函數(shù): ava.io.File(),java.io.FileReader(),ASP提供的文件包含函數(shù): include file,include virtual, 三、漏洞利用漏洞利用條件: Include()等函數(shù)通過動態(tài)變量的方式引入需要包含的文件 用戶能夠控制該動態(tài)變量 三、漏洞利用PHP文件包含代碼樣例:訪問頁面時,HTTP請求URL為:http:/www.f_I 四、文件包含漏洞分類本地文件包含: 被包含的文件存儲在本地服務(wù)器遠(yuǎn)程文件包含: 被包含的文件存儲在第三方服務(wù)器 條件: allow_url_fopen = On 五、文件包含漏洞檢測存在包含漏洞的頁面特征: ?page=a.php ?home=b.html ?file=content經(jīng)典測試方式: ?file=././././etc/passwd ?
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- SMARCA2-ligand-12-3-methylazetidine-生命科學(xué)試劑-MCE-3446
- N-Methylcanadium-iodide-生命科學(xué)試劑-MCE-3917
- 3-Fluoro-4-hydroxymethyl-benzonitrile-d2-4-Cyano-2-fluorobenzyl-alcohol-d-sub-2-sub-生命科學(xué)試劑-MCE-3394
- 二零二五年度影視作品分紅協(xié)議書
- 二零二五年度紅磚新材料研發(fā)與應(yīng)用合作協(xié)議書
- 2025年度電影項目演員聘用合同模板
- 二零二五年度企業(yè)薪資補(bǔ)充協(xié)議及員工住房補(bǔ)貼
- 2025年度綠色生態(tài)園區(qū)物業(yè)公司股權(quán)轉(zhuǎn)讓合作協(xié)議
- 二零二五年度私人老板與藝術(shù)策展人合作協(xié)議
- 二零二五年度科研機(jī)構(gòu)競業(yè)禁止協(xié)議期限與成果轉(zhuǎn)化
- 二零二五版電力設(shè)施維修保養(yǎng)合同協(xié)議3篇
- 六安市葉集化工園區(qū)污水處理廠及配套管網(wǎng)一期工程環(huán)境影響報告書
- 運(yùn)動技能學(xué)習(xí)與控制課件第一章運(yùn)動技能學(xué)習(xí)與控制概述
- 固體廢棄物檢查記錄
- 工程設(shè)計費(fèi)取費(fèi)標(biāo)準(zhǔn)
- 2023年遼寧鐵道職業(yè)技術(shù)學(xué)院高職單招(數(shù)學(xué))試題庫含答案解析
- CAPP教學(xué)講解課件
- 自然環(huán)境的服務(wù)功能課件 高中地理人教版(2019)選擇性必修3
- 小耳畸形課件
- 精美唯美淡雅個人求職簡歷模板 (7)
- 環(huán)保鐵1215物質(zhì)安全資料表MSDS
評論
0/150
提交評論