BEESCMS靶场小记

MIME类型的验证 image/GIF可通过

这个靶场有两个小坑:

1.缩略图勾选则php文件不执行或执行出错

2.要从上传文件管理位置获取图片链接(这是原图上传位置);文件上传点中显示图片应该是通过二次复制过去的;被强行改成了.png/.gif文件;复制那个图片链接的话是不会执行的

具体实操:

进入网站首页,url后面通过输入admin发现了后台管理系统的登录界面

用弱口令admin admin 直接进去了;(可以看到一些系统信息)

通过查看里面的数据发现了一个文件上传点

对文件进行上传(上传一个hello.php文件)不要勾选缩略图

通过抓包对MIME类型进行修改上传成功

从图片管理位置可以查看上传的原图;可以看到上传了一个php文件;

复制图片的链接访问成功执行

相关推荐
Esaka_Forever4 小时前
Skills安全要点总结
安全·llm
一只鹿鹿鹿7 小时前
大数据中心安全系统解决方案(Word文件)
大数据·运维·物联网·安全·政务
Fnetlink17 小时前
开源安全年度报告:2026上半年20大最具破坏性破坏事件深度复盘
安全·开源
国科安芯8 小时前
ASL706S:让 MCU 不再“失忆跑飞“的守护芯片
分布式·单片机·嵌入式硬件·安全·fpga开发·架构
AuTumn-L9 小时前
使用 SSH 密钥认证实现安全免密登录
服务器·安全·ssh
2601_965798479 小时前
Salient Theme Setup Guide for Fast Creative WordPress Sites
数据库·web3·php·wordpress
rcms1527026921810 小时前
TEL 3880-200230-V1 通讯接口模块
安全
九硕智慧建筑一体化厂家12 小时前
直流智能照明|全场景节能升级!打造安全低碳的智慧建筑光环境
运维·笔记·安全·智慧城市
松小鼠呀12 小时前
我不敢再生孩子:ChatGPT 曾花 $2m 让他闭嘴,AI 巨头到底隐藏了什么秘密?
人工智能·安全·chatgpt·ai编程·科技热点
矩阵科学12 小时前
Codex安全盲区:代码漏洞生成实测
安全·开源