khbc靶场小记(upload 666靶场)

尝试上传正常的png jpg gif php的格式的文件发现老是提示烦人的消息(上传不成功);

通过抓包对MIME进行爆破没爆出来,当时可能用成小字典了;

猜测可能是把后缀名和MIME绑定检测了;

反正也没思路,直接把后缀名和MIME类型同时爆破;使用Cluster_bomb模式;

发现有长度不一样的数据,点开响应包一看发现有上传成功的,都点了一下发现MIME类型为application/pdf格式的都能过;给我整笑了,这么玩的呀;终止爆破直接修改MIME类型,把后缀名换成php,内容改成<?phpinfo()?>过了

具体如下:

字典爆破

查看结果发现问题所在

直接修改MIME类型通过

成功执行上传的文件

10

相关推荐
用户3074596982072 小时前
门面(Facade)—— 静态语法的“动态伪装术”
后端·php
Olafur_zbj3 小时前
【IC】NoC设计入门 -- 网络接口NI Slave
前端·javascript·php
网安小白的进阶之路6 小时前
A模块 系统与网络安全 第四门课 弹性交换网络-4
网络·web安全·php
JaguarJack8 小时前
PHP 现代特性速查 写出更简洁安全的代码(中篇)
后端·php
晟盾科技19 小时前
报表类系统后端API设计思路
开发语言·windows·php
fakaifa21 小时前
XYcourse课程预约小程序源码+uniapp前端 全开源+搭建教程
uni-app·php·源码分享·源码下载·xycourse·课程预约小程序
quan_泉1 天前
2025信阳市中等职业教育竞赛_网络安全赛项部分题解
linux·服务器·php
FL16238631291 天前
[yolov11改进系列]基于yolov11使用fasternet_t0替换backbone用于轻量化网络的python源码+训练源码
python·yolo·php
AI浩1 天前
深入级联不稳定性:从 Lipschitz 连续性视角探讨图像恢复与目标检测的协同作用
人工智能·目标检测·php
杜子不疼.1 天前
Linux】 性能调优实战:内核参数优化技巧
linux·运维·php