宿迁腾云网络网站建设公司

腾云网络 八年经验专注网站建设
  • 首页
  • 服务项目
    • 网站建设
    • 微信小程序
    • APP开发
    • SEO优化
  • 建站费用
  • 成功案例
    • 网站建设案例
    • 小程序案例
    • APP开发案例
    • SEO优化案例
  • 行业动态
    • 网站建设
    • SEO优化
    • 技术日志
  • 联系我们
    • 关于我们
首页 > 行业动态 > 技术日志 > php测速代码分清命令执行跟代码执行的区别。(一)执行php代码转易语言代码执行

php测速代码分清命令执行跟代码执行的区别。(一)执行php代码转易语言代码执行

2022-10-18

首先要区分命令执行和代码执行的区别。

区别:命令执行只针对系统命令,而远程代码执行是针对编程代码,两者不能互相替代。

命令执行

当应用程序需要调用一些外部程序来处理内容时php测速代码,它会使用一些执行系统命令的函数。

漏洞原因:命令执行漏洞是在源码中直接调用了执行系统命令的函数,没有做过滤,导致执行命令时没有指定绝对路径。

比如命令执行漏洞,权限非常大。

如:php中的函数,exec函数,函数,函数都可以执行系统命令。

() 输出并返回结果。

exec() 不输出结果,而是返回最后一行结果。所有结果都可以存储在返回的数组中。

() 只调用命令,并将命令的结果直接输出到标准输出设备。

(), () 不会直接返回执行结果,而是返回一个文件指针。

下面是我用虚拟机模拟的php环境。

在调用()函数的虚拟机根目录下写一个php文件,参数为cmd,我们本地测试一下。

好了,可以看到我们可以通过cmd参数在虚拟机上本地执行系统命令php测速代码,这就是命令执行漏洞的原理。

代码执行漏洞

应用程序调用了一些可以将字符串转换为代码的函数(如php中的eval),而不考虑用户是否控制字符串,这会导致代码执行漏洞。

php:eval()、()、()、()等。

:评估

:, 评估

: 执行

下面还是使用php环境来演示代码执行:

使用 eval() 函数执行 php 代码,并使用变量接受 get、post 和传递参数。

本地测试如下:

你可以获得php探针,这也非常有用。这里展示了最常见的。

常用词木马就是利用代码执行功能来完成操作。

文件包含漏洞

简介:当服务器执行一个PHP文件时,可以通过file 函数加载另一个文件中的PHP代码,在执行PHP时,这将为开发者节省大量时间。该文件包含可以读取系统中敏感文件、源代码文件等的漏洞。它还可能导致恶意代码执行。

漏洞原因:包含函数的文件加载的参数没有经过过滤或严格定义,可以被用户控制,包括其他恶意文件,导致执行意外代码。

主要包括本地文件包含和远程文件包含两种形式

PHP中有四种类型的文件包含函数:

();

();

();

();

就是在对它执行代码的时候加载文件网站模板,只有在出错的时候才给出警告,然后继续执行;

只要程序执行完毕,就会立即调用该文件,出错时会输出错误信息,终止脚本的执行;

一般用于文件头包含文件、数据库等文件,一般用于包含html模板文件;

如果读取的内容是php小程序开发,则内容以php执行,如果不是php,则读取文件内容(用于读取/etc/等配置文件的敏感信息)。

本地包含:

下面是我的虚拟机搭建的用于重现漏洞的php环境:

可以看到我们写的代码,直接带入file参数的功能,不做任何过滤,我们可以控制file参数进行恶意操作。

好的,让我们在本地测试一下。我在虚拟机c盘下新建了一个txt文件,把语句写在里面。

可以看到,包含文件中的 php 代码会在 php.ini 中执行。

注意:../ 是跳转到父目录。./ 是当前目录。

然后,现在在E盘下新建一个txt文件,在里面写入飞竹。

可以看出,如果不是php的内容,可以直接读取,那么就可以遍历读取其他敏感信息内容。win&下的敏感信息路径很多,网上其他大佬收集的,就不一一列举了。叹了口气。

远程包含漏洞

如果 PHP 的配置文件和设置为 ON,/etc. 函数可以加载远程文件。如果远程文件没有经过严格过滤,导致执行恶意文件,这就是远程文件包含漏洞。

或者使用上面写的函数的php文件来完成这个远程包含操作。

我在另一个虚拟服务器上的网站根目录下新建了一个.txt,并写入了read()信息。

也可以直接写一个php后缀的文件。

好的,我们在本地测试一下,如图:

可以看到加载成功的文件。

本文主要讲解php漏洞形成的原因,方便新手学习理解。喜欢的伙伴记得加我们的订阅号~解锁更多技能

Tag: php 易语言 eval
网站制作公众号

宿迁腾云网络网站建设公司 | 网站开发 | 网站制作 | 网站优化

咨询电话:13160355545

上一篇

返回栏目

下一篇

免责声明:本站所有文章和图片均来自用户分享和网络收集,文章和图片版权归原作者及原出处所有,仅供学习与参考,请勿用于商业用途,如果损害了您的权利,请联系网站客服处理。

热推

  • php开发桌面软件探寻魔鬼海域龙三角(图)男婴体内活寄生胎消息山寨机软件平板桌面软件
  • 玩php你会图像裁剪吗腾云网络教你图像裁剪服务器搭建
  • 国内php框架PHP程序员及就业情况分析学计算机的可能接触过PHP国内主流php框架
  • 在PHP中位运算的实际项目当中高级运用操作
  • 12月编程语言排行榜榜单指数走势(1986-2016)
  • php高级程序设计:模式,框架和测试 pdf联发科天玑9000运行多款应用,32位应用升级为64位php高级程序 epub
  • php 支付宝开发文档商城开发事件调用原理是什么呢?(组图)php支付宝api接口文档
  • 点“查看报表”可以查看网站的统计系统来使用
  • 时间序列预测对不少公司来说是一个难题的创新?
  • php模板引擎技术一个轻量级php开源技术框架'正式推出社区建站通用型php模板引擎哪个好

相关

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

了解常见PHP应用程序安全威胁,掌握6个常见安全性攻击

如何查看php版本?多种方法助你快速知晓

如何查看php版本?多种方法助你快速知晓

PHP格式化:提升代码质量与协作效率的关键规则

如何查看虚拟主机上的 PHP 版本?这篇文章告诉你

Linux 系统管理员和 web 开发者必知:如何查看 PH

Linux 系统管理员和 web 开发者必知:如何查看 PH

免费开源的轻量级 PHP 开发框架 ThinkPHP,遵循

从零开始开发完整网站:前端、后端与 Web 服务器的关键技术

php框架 Java 与 PHP 之争:为何懂技术的大佬选

BitDefender 发布超级工厂病毒专杀工具,可清除所有

asp语言与php语言的区别 前端和后端的区别,你真的了解吗

标签

seo(1182) 市场营销(661) 网站制作(573) 网站建设(564) 搜索引擎(553) 网站(482) PHP(361) 编程语言(345) 建站(294) 关键词排名优化(267) 网站建设公司(245) 优化(216) seo排名(207) 域名(190) 软件(171) 网站优化(148) 搜索引擎优化(146) 外链(141) 科技(136) 网站关键词(124) 网站排名优化(123) 域名服务器(120) 网站排名(107) 时政(103) 排名优化(95) 搜索引擎收录(93) 网站设计(92) 电子商务(88) 引擎(86) 移动互联网(85) 开发框架(79) 开发(75) 网站服务器(74) 框架(68) 前端开发(68) 网站分析(66) 网站建设方案(65) 关键(64) 流量(63) 源码(62) 百度优化(62) 网站权重(61) 开放源代码(59) seo培训(53) 网页设计(51) 百度(51) php框架(50) 网站建设知识(50) 大数据(50) 谷歌(49)
宿迁腾云网络网站建设公司
网站建设
  • 私人定制
  • 标准模板建站
  • 经济模板建站
精品模板

宿迁腾云网络网站建设公司

联系电话:13160355545

公司地址:江苏省宿迁市丽景湾华庭北门都市花园公寓9楼907

联系邮箱:admin@tyweb.net

全国分站
  • 北京
  • 广东
  • 东莞 广州 中山 深圳 惠州 江门 珠海 汕头 佛山 湛江 河源 肇庆 潮州 清远 韶关 揭阳 阳江 云浮 茂名 梅州 汕尾
  • 山东
  • 济南 青岛 临沂 济宁 菏泽 烟台 泰安 淄博 潍坊 日照 威海 滨州 东营 聊城 德州 莱芜 枣庄
  • 江苏
  • 苏州 徐州 盐城 无锡 南京 南通 连云港 常州 扬州 镇江 淮安 泰州 宿迁
  • 河南
  • 郑州 南阳 新乡 安阳 洛阳 信阳 平顶山 周口 商丘 开封 焦作 驻马店 濮阳 三门峡 漯河 许昌 鹤壁 济源
  • 上海
  • 河北
  • 石家庄 唐山 保定 邯郸 邢台 沧州 秦皇岛 张家口 衡水 廊坊 承德
  • 浙江
  • 温州 宁波 杭州 台州 嘉兴 金华 湖州 绍兴 舟山 丽水 衢州
  • 陕西
  • 西安 咸阳 宝鸡 汉中 渭南 安康 榆林 商洛 延安 铜川
  • 湖南
  • 长沙 邵阳 常德 衡阳 株洲 湘潭 永州 岳阳 怀化 郴州 娄底 益阳 张家界 湘西
  • 重庆
  • 福建
  • 漳州 泉州 厦门 福州 莆田 宁德 三明 南平 龙岩
  • 天津
  • 云南
  • 昆明 红河 大理 文山 德宏 曲靖 昭通 楚雄 保山 玉溪 丽江 临沧 思茅 西双版纳 怒江 迪庆
  • 四川
  • 成都 绵阳 广元 达州 南充 德阳 广安 阿坝 巴中 遂宁 内江 凉山 攀枝花 乐山 自贡 泸州 雅安 宜宾 资阳 眉山 甘孜
  • 广西
  • 贵港 玉林 北海 南宁 柳州 桂林 梧州 钦州 来宾 河池 百色 贺州 崇左 防城港
  • 安徽
  • 芜湖 合肥 六安 宿州 阜阳 安庆 马鞍山 蚌埠 淮北 淮南 宣城 黄山 铜陵 亳州 池州 巢湖 滁州
  • 海南
  • 三亚 海口 琼海 文昌 东方
  • 江西
  • 南昌 赣州 上饶 吉安 九江 新余 抚州 宜春 景德镇 萍乡 鹰潭
  • 湖北
  • 武汉 宜昌 襄樊 荆州 恩施 孝感 黄冈 十堰 咸宁 黄石 仙桃 随州 天门 荆门 潜江 鄂州 神农架
  • 山西
  • 太原 大同 运城 长治 晋城 忻州 临汾 吕梁 晋中 阳泉 朔州
  • 辽宁
  • 大连 沈阳 丹东 辽阳 葫芦岛 锦州 朝阳 营口 鞍山 抚顺 阜新 本溪 盘锦 铁岭
  • 黑龙江
  • 齐齐哈尔 哈尔滨 大庆 佳木斯 双鸭山 牡丹江 鸡西 黑河 绥化 鹤岗 伊春 大兴安岭 七台河
  • 内蒙古
  • 赤峰 包头 通辽 呼和浩特 乌海 鄂尔多斯 呼伦贝尔
  • 贵州
  • 贵阳 黔东 黔南 遵义 黔西 毕节 铜仁 安顺 六盘水
  • 甘肃
  • 兰州 天水 庆阳 武威 酒泉 张掖 陇南 白银 定西 平凉 嘉峪关 临夏 金昌 甘南
  • 青海
  • 西宁 海西 海东 海北 果洛 玉树 黄南
  • 新疆
  • 乌鲁木齐 伊犁 昌吉 石河子 哈密
  • 西藏
  • 拉萨 山南 林芝 日喀则
  • 吉林
  • 长春 白山 白城 延边 松原 辽源 通化 四平
  • 宁夏
  • 银川 吴忠 中卫 石嘴山 固原
SiteMap
网站地图
TAG标签
Copyright © 2017-2025 TYWEB.NET 宿迁腾云网络科技有限公司 ALL RIGHTS RESERVED.   苏ICP备17033535号-1

热门搜索

百度 下载 2025 2024 2026 货源 货货源 虚拟 禅道 报名 金蝶KIS旗舰版
  • 客服

    在线客服

  • 电话

    13160355545

  • 微信

精品模板
建站费用
成功案例
联系我们