当前位置: 首页 > news >正文

荆州网站建设兰州seo实战优化

荆州网站建设,兰州seo实战优化,北京做网站好的,凡科建站登录界面声明:文章只是起演示作用,所有涉及的网站和内容,仅供大家学习交流,如有任何违法行为,均和本人无关,切勿触碰法律底线 目录 概念:什么是文件上传漏洞一、客户端check二、MIME type三、getimagesi…

声明:文章只是起演示作用,所有涉及的网站和内容,仅供大家学习交流,如有任何违法行为,均和本人无关,切勿触碰法律底线

目录

  • 概念:什么是文件上传漏洞
  • 一、客户端check
  • 二、MIME type
  • 三、getimagesize()

工具在网盘,自取

通过网盘分享的文件:phpstudy
链接: https://pan.baidu.com/s/1l0jpNGQvYMwRSq3BhDY1EQ 提取码: jay1
–来自百度网盘超级会员v1的分享

在这里插入图片描述

概念:什么是文件上传漏洞

文件上传功能在web应用系统很常见,比如很多网站注册的时候需要上传头像、上传附件等等。当用户点击上传按钮后,后台会对上传的文件进行判断 比如是否是指定的类型、后缀名、大小等等,然后将其按照设计的格式进行重命名后存储在指定的目录。 如果说后台对上传的文件没有进行任何的安全判断或者判断条件不够严谨,则攻击着可能会上传一些恶意的文件,比如一句话木马,从而导致后台服务器被webshell。

常见类型:

  • 文件包含绕过; 前端限制绕过 ; 文件扩展名绕过; ashx上传绕过; 特殊文件名绕过; 00截断绕过上传 ;htaccess解析漏洞; 突破MIME限制上传 解析漏洞绕过; 条件竞争绕过; CONTENT-LENGTH绕过;

一、客户端check

先上传个php文件,发现被过滤了,

尝试上传一个jpg文件,上传成功


这里可以利用bp抓包修改头和类型上传php文件,修改如下,然后放行

可以看到上传成功

源码如下:

二、MIME type

上传一个php文件,发现只能上传以下三种图片


上传这三种类型的文件,即可上传成功


有一种方法,上传php文件利用bp抓包,修改文件类型,即:

Content-Type: image/jpeg


上传成功

三、getimagesize()

这个代码可以获取图片宽高等参数,如果不是真实的图片,则没有信息

上传一个图片

实际情况下,我们可以利用windows命令,制作一个图片马,在这个文件夹下打开命令控制面板


输入:copy 1.php+12.jpg 123.jpg

这样就可以把内容输入到一起,成为一个图片马,然后去上传,即可成功

http://www.dinnco.com/news/21577.html

相关文章:

  • 基于web的个人网站设计与实现百度推广退款投诉
  • 专业建站公司报价提高网站排名软件
  • 网站建设案例百度云网络营销工具分析
  • 专业的营销型网站制作网络销售怎么聊客户
  • 做h5的图片网站成功的网络营销案例
  • 海淀深圳网站建设公司网站关键词优化培训
  • 平面设计官方网站广州seo公司
  • 织梦做的相亲网站seo整站优化多少钱
  • 建网站前期设计用那软件武汉软件测试培训机构排名
  • 学做软件的网站有哪些it培训班真的有用吗
  • wordpress皮肤下载站广告设计需要学什么
  • 厦门网站建设策划关键词竞价排名是什么意思
  • 个旧网站建设百度高级搜索
  • 新媒体做图网站百度网址收录提交入口
  • 什么是响应式网站公司网站页面设计
  • 南平公司做网站seo管理
  • 校园网站建设方案书seo外链发布软件
  • 宣传网站建设的意义seo主要做哪些工作
  • magento网站搬家太原百度推广开户
  • .net做网站企业文化设计
  • wordpress 会员 按月seo关键词是什么
  • 购物网站建设情况汇报免费开网店免费供货
  • 郑州网站关键词排名技术代理网络推广怎么做方案
  • 虎丘网站建设百度医生
  • 有关网站建设的外文文献seo3的空间构型
  • python网站开发 django百度一下就一个
  • 武汉网站制作开发站长之家seo
  • 用什么手机软件做网站什么是网络营销策划
  • 基于wordpress学校网站seo短视频保密路线
  • 建设网站那个好关键词举例