首页 > 其他分享 >文件上传靶场

文件上传靶场

时间:2022-08-29 21:17:27浏览次数:90  
标签:文件 后缀 burp 木马 靶场 php 上传

1-3文件上传漏洞

第一关

查看源代码

js前端验证

 

 

 

上传查看回显效果

 

 

 

先上传php木马,提示不能上传;只能上传jpg、png、gif为后缀得文件,那么把木马文件得php后缀改为png,使用burp抓包更改后缀名为php

 

 

 上传成功

 

 

第二关

和第一关的思路一样,先上传php木马,提示上传不成功

 

 

然后上传png文件,burp抓包更改后缀

 

 

 上传成功

 

 

第三关

特殊后缀名解析绕过

先上传一个php木马,提示不允许上传.sap、.aspx、.php、.jsp文件

 

 

 使用burp抓包,更改后缀为php3,发现上传成功

 

 

标签:文件,后缀,burp,木马,靶场,php,上传
From: https://www.cnblogs.com/liumingyu/p/16637352.html

相关文章

  • 文件上传靶场11-16(修改)
    11-16文件上传靶场第11关   提示只允许上传jpg、png、gif类型   第十二关解题思路: Pass-11的防护方法是将出现在黑名单中的后缀名替换成空白字符串,但无......
  • JavaWeb--SMBMS项目与文件上传
    前言JavaWeb其实就是一个技术的总和,把Web看成一个容器而已主要使用JavaEE技术来实现.在加上各种中间件。整个javaWeb阶段的内容通过实际的案例贯穿学习,所涉及到的技......
  • Python源程序(.py)转换为可执行文件(.exe)
    Python源程序(.py)转换为可执行文件(.exe) 将Python源程序(.py)转换为可执行文件(.exe)由于Python程序的执行依赖于其环境,不能在操作系统下直接运行,因此在某些情况下需要将将P......
  • @ConfigurationProperties与yml配置文件属性匹配规则
    @ConfigurationProperties与yml配置文件属性匹配规则@ConfigurationProperties的prefix书写规范prefix值应该用小写字母、数字、中划线“-”区分单词不能用大写字母、特......
  • Day03下载配置java环境以及如何删除java文件
    卸载JDK删除java的安装目录删除JAVA_HOME删除path下关于java的目录java-version安装JDK百度搜索JDK8,找下载地址同意下载协议下载电脑对应版本......
  • 不用工具,如何快速计算文件的MD5?
    不用工具,如何快速计算文件的MD5?网络安全现在是信息化系统中的必备要素。大家在各种软件下载站上下载的文件,到底有没有被植入木马,是否安全,你心里有底吗?植入木马的一种常用......
  • asp.net上传文件夹的解决方案
    ​ 1 背景用户本地有一份txt或者csv文件,无论是从业务数据库导出、还是其他途径获取,当需要使用蚂蚁的大数据分析工具进行数据加工、挖掘和共创应用的时候,首先要将本地文......
  • 打开对话框选择多个文件进行汇总
    1、打开对话框选择文件,可以多选2、将选中的文件进行循环,逐一打开将其中的数据汇总到总表里,然后关闭这个文件3.将copy来的数据在总表里向下增加 Sub导入多工作簿()Di......
  • 文件上传工具类
    publicinterfaceFileStorageService{/***上传图片文件*@paramprefix文件前缀*@paramfilename文件名*@paraminputStream文件流......
  • Linux快速入门(三)Linux文件管理
    Linux文件操作headhead命令用于显示文件的前几行内容,可以通过-num参数展示文件前num行的内容。root@ubuntu:~#lsbb.txtcc.txtsnaproot@ubuntu:~#headcc.txtH......