我目前正在对使用Apache服务器的网站进行渗透测试。要测试与mod_cgi模块相关的漏洞,我需要知道这个网站是否使用Apache的mod_cgi模块?我怎么才能确定这个?
发布于 2015-03-02 11:48:22
首先要查看的是服务器头。根据服务器配置,它可以报告所有已启用的模块。或者,您可以使用一个特殊的请求,这将提供一个较不可靠的检测。AddHandler指令允许脚本对不正确的HTTP谓词作出非501响应。我在我的lbmap项目的Apache分析脚本(aprof)中使用了这种技术:https://github.com/wireghoul/lbmap
https://security.stackexchange.com/questions/82831
复制相似问题