注:有人说是很久以前的内容,但是我不知道。

From:Linkboy

我们都知道windows2003 + IIS6.0下,如果目录结构中有xxx.asp这样的目录,那么所有这个目录下的文件不管扩展名为什么,都会当作asp来解析。我们一般称这个漏洞为 windows2003+iis6.0目录解析漏洞。但是大家可能不知道的是,apache服务器也存在类似的解析漏洞
我们来做下实验,我在本地 搭建好了一个apache+php的测试平台

两个文件phpinfo.php  phpinfo.php.a ,我们来访问下phpinfo.php.a

阅读全文

From:包子

Apache是全球使用最多的Web Server之一,近期Apache的官网被黑客入侵了,素包子根据apache网站的描述,分析了下黑客的思路。大概包含5个过程,虽然道路曲折,但黑客快速通关,一步一步的接 近目标,有很多可圈可点的地方,还是相当精彩的。可惜最后people.apache.org没搞下来,否则可以写小说拍电影了,不过男女主角不能是 aXi和aJiao。

1、通过跨站漏洞社工了几个管理员,获得JIRA(一个项目管理程序)后台管理权限,并修改相关设置,上传jsp木马。

阅读全文

西瓜注释:经过测试,在我的xp sp3的主机上攻击apache 2.2.11,按照演示视频中的操作未能成功,经检查本机没有smtpsend.dll文件,不知道是不是跟这个有关,在更换为其他的dll文件后,仍旧未能成功,请高手测试过的人指教一下。

IT安全公司 Sense of Security在Apache的HTTP web server中发 现一 个严重的漏洞,该漏洞允许远程攻击者获得一个数据库的完整控制权。该漏洞存在于Apache核心的mod_isapi模块中。

利用该漏洞,一位攻 击者能远程提升系统权限,从而威胁到数据安全。Apache 2.2.14及早期版本的用户应该尽快升级到 Apache 2.2.15。不过,该漏洞只影响到在Windows上运行的Apache web server。Sense of Security公开了利用该漏洞的一 个概念验证演示视 频)。

阅读全文

/*

===========================================================
!THIS 0DAY EXPLOIT IS PRIVATE PLEASE DO NOT DISTRIBUTE!
===========================================================

Apache 2.2.0 – 2.2.11 Remote exploit

Exploiting an off-by one bug in apr_uri_parse_hostinfo()
which leads to allocation of arbitrary ammount of memory,
put the shellcode then reliably jump in upon invocation
of the APR callback.

Compile: gcc fuckapache.c -o fuckapache

Usage: ./fuckapache <hostname> <port>

阅读全文

###furoffyourcat.pl
### Apache mod_dav / svn Remote Denial of Service Exploit
### by kcope / June 2009
###
### Will exhaust all system memory
### Needs Authentication on normal DAV
###
### This can be especially serious stuff when used against
### svn (subversion) servers!! Svn might let the PROPFIND slip through
### without authentication. bwhahaaha :o )
### use at your own risk!
##################################################################

use IO::Socket;
use MIME::Base64;

sub usage { 

阅读全文

      关于运行着 Linux/Apache 的服务器无意间感染数千电脑的报告浮出水面,病毒利用 QuickTime, Yahoo! Messenger 和 Windows 的漏洞传播。一個得知是否感染病毒的方法是看看你的电脑能否创建以数字开头的文件夹。事件的细节现在仍然不是很多, 当前最好的建议是预先加强服务器安全。Apache安全小组的Mark Cox称他们没有足够的证据证明这是由于Apache HTTP Server中未修复的漏洞引发的。

Apache是目前世界上用的最多的WEB服务器软件,不知道这个病毒是否会导致大规模的网络病毒传播。