文件上传漏洞--Upload-labs--Pass01--前端绕过

一、前端绕过原理

通俗解释,我们将写有恶意代码的php后缀文件上传到网页,网页中的javascript代码会先对文件的后缀名进行检测,若检测到上传文件的后缀名为非法,则会进行alert警告。若想上传php后缀的文件,就要想办法对前端的检测代码进行绕过处理。


二、代码审计


三、通关思路

1、首先,将php文件的后缀改为合法的 .jpg/.png/.gif 类型。

2、然后,选择上传test.jpg,打开Burpsuite,进行抓包。

3、将filename中的 .jpg 改为 .php,绕过前端检测,将php文件发送到后端。

4、发包,观察到文件成功上传。

5、在新标签页中打开图片,可以看到我们php文件中执行后的代码。

我的php文件中的代码如下图:

由于写一句话木马需要关闭电脑防火墙,不安全,故写phpinfo()。

打开新标签页后如下图:

Pass01通关。

相关推荐
Hacker_LaoYi1 小时前
网络安全之接入控制
网络·web安全·智能路由器
网络安全指导员4 小时前
SQL注入的那些面试题总结
数据库·sql·安全·web安全·系统安全
网络安全King4 小时前
网络安全设备系列--安全隔离网闸
网络·安全·web安全
Wh1teR0se9 小时前
[极客大挑战 2019]Secret File--详细解析
前端·web安全·网络安全
Mr.Pascal14 小时前
CTF-Hub SQL 字符型注入(纯手动注入)
sql·web安全
网安_秋刀鱼14 小时前
PHP代码审计 --MVC模型开发框架&rce示例
开发语言·web安全·网络安全·php·mvc·1024程序员节
y0ungsheep16 小时前
[第五空间 2021]pklovecloud 详细题解
web安全·网络安全·php
架构师Wu老七17 小时前
【软考】系统架构设计师-信息安全技术基础
网络·安全·web安全·软考·系统架构设计师
岛屿旅人19 小时前
美国人工智能国家安全备忘录核心解读(下)
网络·人工智能·安全·web安全·网络安全
.Ayang20 小时前
【vulhub】Apache 多后缀解析漏洞(apache_parsing_vulnerability)
网络·安全·web安全·网络安全·系统安全·apache·网络攻击模型