今天遇到一个很奇葩的WAF.
顺问这个是什么WAF.. 搞台湾的站经常出现这个,而且搜索发现EMS也是用这个防火墙.应该算是知名的.
url 格式 http://www.xxx.com/123.php?style=../../wp-config.php&edit
当url 出现2个../../的时候就会被拦载,试过变换为 .././../也拦了.
根据php说明环境是php apache 只取最后出现的.
突破办法 http://www.xxx.com/123.php?style=0xAAAAAAAAAAA.(N个AAA).&style=../../wp-config.php&edit
网上推荐一般用1000个A以上,但我测试 需要用到2000多个.
猜想应该跟防火墙性能有关.无限加A就是,直到溢死.
本文始发于微信公众号(T00ls):【奇技淫巧】PHP小技巧 弄死WAF...
- 左青龙
- 微信扫一扫
- 右白虎
- 微信扫一扫
评论