web安全渗透测试十大常规项(一):web渗透测试之任意文件读取

#文件安全-下载&删除-黑白盒

1、下载=读取

常规下载URL:http://www.xiaodi8.com/upload/123.pdf

可能存在安全URL:http://www.xiaodi8.com/xx.xx?file=123.pdf

利用:常规下载敏感文件(数据库配置,中间件配置,系统密匙等文件信息)

2、文件删除(常出现后台中)

可能存在安全问题:前台或后台有删除功能应用

利用:常规删除重装锁定配合程序重装或高危操作

#目录安全-遍历&穿越-黑白盒

1、目录遍历

目录权限控制不当,通过遍历获取到有价值的信息文件去利用

2、目录穿越(常出现后台中)

目录权限控制不当,通过控制查看目录路径穿越到其他目录或判断获取价值文件再利用

#黑盒分析:

1、功能点

文件上传,文件下载,文件删除,文件管理器等地方

2、URL特征

文件名:

download,down,readfile,read,del,dir,path,src,Lang等

参数名:

file、path、data、filepath、readfile、data、url、realpath等

#白盒分析:

上传类函数,删除类函数,下载类函数,目录操作函数,读取查看函数等

相关推荐
ShoreKiten10 小时前
ctfshowweb351-360
web安全·ssrf
白帽子凯哥哥14 小时前
湖南网安基地:国家级实战化网安人才培养的“黄埔军校”
web安全·信息安全·零基础·渗透测试·安全服务
迎仔14 小时前
10-网络安全监控与事件响应:数字世界的智能监控与应急系统
网络·安全·web安全
kali-Myon17 小时前
2025春秋杯网络安全联赛冬季赛-day2
python·安全·web安全·ai·php·pwn·ctf
独行soc18 小时前
2026年渗透测试面试题总结-19(题目+回答)
android·网络·安全·web安全·渗透测试·安全狮
kali-Myon18 小时前
2025春秋杯网络安全联赛冬季赛-day1
java·sql·安全·web安全·ai·php·web
kali-Myon19 小时前
2025春秋杯网络安全联赛冬季赛-day3
python·安全·web安全·ai·php·web·ctf
迎仔19 小时前
05-AI与网络安全
人工智能·安全·web安全
临水逸21 小时前
一次路径穿越漏洞引发的NAS安全危机:飞牛fnOS漏洞深度剖析与用户自救指南
网络·安全·web安全
JMchen12321 小时前
Android网络安全实战:从HTTPS到双向认证
android·经验分享·网络协议·安全·web安全·https·kotlin