BEESCMS靶场小记

MIME类型的验证 image/GIF可通过

这个靶场有两个小坑:

1.缩略图勾选则php文件不执行或执行出错

2.要从上传文件管理位置获取图片链接(这是原图上传位置);文件上传点中显示图片应该是通过二次复制过去的;被强行改成了.png/.gif文件;复制那个图片链接的话是不会执行的

具体实操:

进入网站首页,url后面通过输入admin发现了后台管理系统的登录界面

用弱口令admin admin 直接进去了;(可以看到一些系统信息)

通过查看里面的数据发现了一个文件上传点

对文件进行上传(上传一个hello.php文件)不要勾选缩略图

通过抓包对MIME类型进行修改上传成功

从图片管理位置可以查看上传的原图;可以看到上传了一个php文件;

复制图片的链接访问成功执行

相关推荐
云卓SKYDROID12 分钟前
无人机飞行姿态详解!
科技·安全·无人机·云卓科技·飞行姿态
妙哉73622 分钟前
零基础学安全--HTML
前端·安全·html
知白守黑V28 分钟前
从ChatGPT到代理AI:安全领域的新变革
人工智能·安全·生成对抗网络·网络安全·chatgpt·安全威胁分析·ai数据安全
亿格云安全Lab1 小时前
换号后网盘未解绑?数据安全新隐患!
安全·网络安全·数据安全·企业安全
网络安全King2 小时前
[网络安全系列面试题] GET 和 POST 的区别在哪里?
网络·安全·web安全
网络安全Ash2 小时前
企业网络安全之OPENVPN
开发语言·网络·php
荒-漠2 小时前
php CURL请求502
开发语言·php
IT-sec4 小时前
Apache OFBiz xmlrpc XXE漏洞(CVE-2018-8033)
安全·web安全·网络安全·系统安全
楚疏笃4 小时前
linux安全管理-账号口令
linux·服务器·安全
网络研究院5 小时前
防御网络攻击的创新策略
网络·安全·攻击·风险·威胁·策略