BEESCMS靶场小记

MIME类型的验证 image/GIF可通过

这个靶场有两个小坑:

1.缩略图勾选则php文件不执行或执行出错

2.要从上传文件管理位置获取图片链接(这是原图上传位置);文件上传点中显示图片应该是通过二次复制过去的;被强行改成了.png/.gif文件;复制那个图片链接的话是不会执行的

具体实操:

进入网站首页,url后面通过输入admin发现了后台管理系统的登录界面

用弱口令admin admin 直接进去了;(可以看到一些系统信息)

通过查看里面的数据发现了一个文件上传点

对文件进行上传(上传一个hello.php文件)不要勾选缩略图

通过抓包对MIME类型进行修改上传成功

从图片管理位置可以查看上传的原图;可以看到上传了一个php文件;

复制图片的链接访问成功执行

相关推荐
卓豪终端管理5 小时前
如何实现补丁管理自动化?
运维·人工智能·安全·网络安全·自动化·补丁管理·补丁自动化
全干engineer6 小时前
Web3-代币ERC20/ERC721以及合约安全溢出和下溢的研究
安全·web3·区块链·智能合约·solidity
weixin_442643427 小时前
IP Guard vs Ping32:2025 年企业防泄密系统深度横评
服务器·网络·安全·数据安全
CZIDC7 小时前
关闭不必要的系统服务-服务器更流畅、更安全
服务器·git·安全
上海锝秉工控9 小时前
防爆型激光测距传感器:危险环境中的安全守护者
安全
DevSecOps选型指南12 小时前
2025SCA工具推荐︱基于多模态SCA的新一代开源供应链风险审查与治理平台
安全·开源·devsecops·软件供应链安全厂商·软件供应链安全工具
安全系统学习14 小时前
网络安全之任意文件读取利用
算法·安全·web安全·网络安全·哈希算法
木子金光军15 小时前
BeikeShop - 一个开源、用户友好的跨境电子商务平台
开源·php·laravel
Coovally AI模型快速验证15 小时前
数据集分享 | 电力检测数据集,助力AI守护电网安全
人工智能·算法·安全·计算机视觉·目标跟踪
喵叔哟15 小时前
第11章:Neo4j实际应用案例
服务器·php·neo4j