小男孩‘自慰网亚洲一区二区,亚洲一级在线播放毛片,亚洲中文字幕av每天更新,黄aⅴ永久免费无码,91成人午夜在线精品,色网站免费在线观看,亚洲欧洲wwwww在线观看

分享

網(wǎng)絡(luò)滲透上傳漏洞闖19關(guān)-第二關(guān)MIME類型繞過

 習(xí)悟齋 2018-06-24

背景及環(huán)境介紹請(qǐng)參考,上期文章網(wǎng)路黑客滲透技術(shù)之上傳漏洞19關(guān)系列-第1關(guān)

網(wǎng)絡(luò)滲透上傳漏洞闖19關(guān)-第二關(guān)MIME類型繞過

本關(guān)正文

第二關(guān)是在服務(wù)端做了驗(yàn)證,代碼層對(duì)文件的MIME類型進(jìn)行了檢查,為了方便理解原理,可以看一下后端的檢查代碼有關(guān)這種場(chǎng)景的繞過方法,使用burp抓包,修改文件上傳的content-type類型為白名單允許的圖片MIME類型即可

網(wǎng)絡(luò)滲透上傳漏洞闖19關(guān)-第二關(guān)MIME類型繞過

然后就可以繞過檢測(cè)上傳成功了

網(wǎng)絡(luò)滲透上傳漏洞闖19關(guān)-第二關(guān)MIME類型繞過

網(wǎng)絡(luò)滲透上傳漏洞闖19關(guān)-第二關(guān)MIME類型繞過

By the way,許多對(duì)安全感興趣但沒有這方面經(jīng)驗(yàn)的小朋友,看到這里總是感覺顯示一個(gè)phpinfo的頁面能代表什么,能夠執(zhí)行phpinfo(),這個(gè)函數(shù)證明,上傳的文件可以執(zhí)行PHP腳本,這個(gè)時(shí)候如果上傳的是一句話木馬<?php eval($_POST['A'])?>,就可以直接配合『菜刀』拿下整個(gè)站點(diǎn),查看源碼,甚至修改數(shù)據(jù)庫(kù)或者控制操作系統(tǒng)。

    本站是提供個(gè)人知識(shí)管理的網(wǎng)絡(luò)存儲(chǔ)空間,所有內(nèi)容均由用戶發(fā)布,不代表本站觀點(diǎn)。請(qǐng)注意甄別內(nèi)容中的聯(lián)系方式、誘導(dǎo)購(gòu)買等信息,謹(jǐn)防詐騙。如發(fā)現(xiàn)有害或侵權(quán)內(nèi)容,請(qǐng)點(diǎn)擊一鍵舉報(bào)。
    轉(zhuǎn)藏 分享 獻(xiàn)花(0

    0條評(píng)論

    發(fā)表

    請(qǐng)遵守用戶 評(píng)論公約

    類似文章 更多