Apache 配置 之 禁止解析
admin
2023-06-21 14:42:31
0

Apache 运行的用户是 daemon

[root@OBird ~]# ls /data/www

abc        api.php   connect.php      data         group.php  install     plugin.php  search.php  template   userapp.php

admin.php  archiver  cp.php           favicon.ico  home.php   member.php  portal.php  source      uc_client

api        config    crossdomain.xml  forum.php    index.php  misc.php    robots.txt  static      uc_server

[root@OBird ~]# ls -l /data/www/data/

total 56

drwxr-xr-x  2 daemon root   4096 Sep 25 22:42 addonmd5

drwxr-xr-x 11 daemon root   4096 Sep 25 22:42 p_w_upload

drwxr-xr-x  2 daemon root   4096 Sep 25 22:42 avatar

drwxr-xr-x  2 daemon root   4096 May 31 11:08 backup_98143a

drwxr-xr-x  2 daemon root   4096 Sep 27 06:02 cache

drwxr-xr-x  3 daemon daemon 4096 Sep 26 00:00 diy

drwxr-xr-x  2 daemon root   4096 Sep 25 22:42 download

-rw-r--r--  1 daemon root      0 May 31 11:08 index.htm

-rw-r--r--  1 daemon daemon    0 Sep 26 00:01 install.lock

drwxr-xr-x  2 daemon root   4096 May 31 11:08 ipdata

drwxr-xr-x  2 daemon root   4096 Sep 25 22:42 log

drwxr-xr-x  2 daemon root   4096 Sep 25 22:42 plugindata

-rw-r--r--  1 daemon daemon    0 Sep 27 17:26 sendmail.lock

-rw-r--r--  1 daemon root    772 May 31 11:08 stat_setting.xml

drwxr-xr-x  2 daemon daemon 4096 Sep 26 00:00 sysdata

drwxr-xr-x  2 daemon root   4096 Sep 27 06:32 template

drwxr-xr-x  2 daemon root   4096 Sep 26 00:00 threadcache


在www.test.com 上发一个测试帖子。



Apache 配置 之 禁止解析

在网站的根目录下


[root@OBird ~]# cd /data/www/data/p_w_upload/forum/

[root@OBird forum]# ls

201609

[root@OBird forum]# cd 201609/

[root@OBird 201609]# ls

27  index.html

[root@OBird 201609]# cd 27

[root@OBird 27]# ls

222413qz6ng667thihgi65.jpg  index.html


222413qz6ng667thihgi65.jpg  这就是刚才发测试帖的图片


通过IE 可以访问到刚刚在论坛里的那种图片。

http://www.test.com/data/p_w_upload/forum/201609/27/222413qz6ng667thihgi65.jpg


如果网站有漏洞,被***上传病毒,不小心被执行。不可以禁止所有的用户去上传,但是我们可针对data 这个目录来做限制。


[root@OBird 27]# vim /usr/local/apache2/conf/extra/httpd-vhosts.conf

       

          php admin flag engine off  #关掉php 的解析引擎

         #

         # Order deny,all

         #  Deny from all

         #  Allow from 127.0.01

       

访问http://www.test.com/data/info.php

你会发现会把这个 info.php 文件下载下来,这个肯定是不行的,也是不对的。


Apache 配置 之 禁止解析


如果关掉禁止解析

[root@OBird 27]# vim /usr/local/apache2/conf/extra/httpd-vhosts.conf

       

          #php admin flag engine off  #关掉php 的解析引擎

         #

         # Order deny,allow

         #  Deny from all

         #  Allow from 127.0.0.1

           

       

[root@OBird data]# apachectl -t

Syntax OK

[root@OBird data]# apachectl restart

再重新访问http://www.test.com/data/info.php,会看到相关重要的信息

Apache 配置 之 禁止解析

所以有必要做对这个目录做一个限制

 

          php admin flag engine off  #关掉php 的解析引擎

         

          Order deny,allow

          Deny from all

          Allow from 127.0.0.1

           

       

[root@OBird data]# apachectl -t

Syntax OK

[root@OBird data]# apachectl restart

再重新访问http://www.test.com/data/info.php,403

Apache 配置 之 禁止解析

再次用 curl 命 令也解析不出来

[root@OBird data]# curl -x127.0.0.1:80 www.test.com/data/info.php

phpinfo();

?>


相关内容

热门资讯

面对中国,“发达国家犯的最大错... 【文/观察者网 阮佳琪】在2026年北京国际汽车展览会这一全球规模最大的车展举办期间(4月24日至5...
全新问界M9感知系统公布:搭载... PChome 5月27日消息,今日,在全新问界M9发布会中,华为常务董事、产品投资评审委员会主任、终...
看见2030!一起打开河南“十... 5月28日,“开局起步‘十五五’”河南专场新闻发布会在郑州举行。发布会以“奋...
杭州通报非法代孕窝点情况 5月28日,据“天天看临平”公众号,浙江省杭州市临平区今日联合调查处置组发布情况通报。针对群众反映临...
维他科技取得上悬窗用铰链专利,... 国家知识产权局信息显示,广东维他科技有限公司取得一项名为“一种上悬窗用铰链”的专利,授权公告号CN2...
韩国前总统尹锡悦涉嫌作伪证案一... 新华社首尔5月28日电(记者 黄昕欣)据韩联社消息,韩国前总统尹锡悦涉嫌在前国务总理韩德洙涉内乱案...
许君以昌 商通四海——解码城商... 地标“许昌之门”广场上的“许君以昌”石刻,尽显汉魏古都的开放与厚重。在许昌智能继电器股份有限公司装配...
华为成立半导体公司:从自研5G... 快科技5月26日消息,2026国际电路与系统研讨会上,华为公司董事、半导体业务部总裁何庭波在题为半导...
坚决打好“三夏”攻坚战 全力确... 河南日报讯(全媒体记者 李宗宽 王娟)5月27日,副省长李酌赴南阳调研“三夏”生产工作。李酌先后来到...
津巴布韦宣布将14种关键矿产强... 津巴布韦政府近日发布《矿产分类与宣言》,正式将锂、镍、钴、石墨等14种矿产列为受股权和出口管制的“关...