摘要:
PHP内置服务器(php -S)在版本≤7.4.21时存在源码泄露漏洞。由于处理HTTP流水线请求时状态机混淆,攻击者可在一个TCP连接中连续发送两个请求(第一个请求目标PHP文件,第二个请求任意静态文件),导致服务器错误地将PHP文件当作静态文件直接输出源码。通过响应头中的X-Powered-By和Server字段可识别漏洞环境。利用时需注意不添加Content-Length头,并保持请求格式正确。该漏洞常用于获取敏感文件源码 阅读全文
posted @ 2026-03-11 15:15
一只咸鱼灰
阅读(8)
评论(0)
推荐(0)

浙公网安备 33010602011771号