文件上传-Windows点空格点绕过

[题目信息]:

题目名称 题目难度
文件上传-Windows点空格点绕过 1

[题目考点]:

复制代码
Windowsw文件特性考察

[Flag格式]:

复制代码
SangFor{UDOaJfziTs4c-dceIyGxa53-Ybrg9dtF}

[环境部署]:

docker-compose.yml文件或者docker tar原始文件。

复制代码
docker-compose up -d

[题目writeup]:

1、实验主页

2、使用dirsearch扫描备份文件;

扫描到index.txt备份文件;

修改Url地址内容,将index.txt修改为indeX.txt;发现可以成功访问;

证明服务端服务器是Linux系统;

3、代码分析

复制代码
<?php
include "config.php";
function deldot($s){
    for($i = strlen($s)-1;$i>0;$i--){
        $c = substr($s,$i,1);
        if($i == strlen($s)-1 and $c != '.'){
            return $s;
        }

`if($c != '.'){ return substr($s,0,$i+1); } } `

}

$is_upload = false;
$msg = null;
if (isset($_POST['submit'])) {
if (file_exists(UPLOAD_PATH)) {
$deny_ext = array(".php",".php5",".php4",".php3",".php2",".html",".htm",".phtml",".pht",".pHp",".pHp5",".pHp4",".pHp3",".pHp2",".Html",".Htm",".pHtml",".jsp",".jspa",".jspx",".jsw",".jsv",".jspf",".jtml",".jSp",".jSpx",".jSpa",".jSw",".jSv",".jSpf",".jHtml",".asp",".aspx",".asa",".asax",".ascx",".ashx",".asmx",".cer",".aSp",".aSpx",".aSa",".aSax",".aScx",".aShx",".aSmx",".cEr",".sWf",".swf",".htaccess");
$file_name = trim($_FILES['upload_file']['name']);
$file_name = deldot($file_name);//删除文件名末尾的点 #1
$file_ext = strrchr($file_name, '.');
$file_ext = strtolower($file_ext); //转换为小写 #2
$file_ext = str_ireplace('::$DATA', '', $file_ext);//去除字符串::$DATA #3
$file_ext = trim($file_ext); //首尾去空 #4

复制代码
`    if (!in_array($file_ext, $deny_ext)) {
        $temp_file = $_FILES['upload_file']['tmp_name'];
        $img_path = UPLOAD_PATH.'/'.$file_name;
        if (move_uploaded_file($temp_file, $img_path)) {
            $is_upload = true;
        } else {
            echo $msg = '上传出错!';
        }
    } else {
        echo $msg = '此文件类型不允许上传!';
    }
} else {
    echo $msg = UPLOAD_PATH . '文件夹不存在,请手工创建!';
}
`

}
?>

  1. #1处删除末尾的点;
  2. #2处将上传的文件名转换为小写;
  3. #3处如果上传文件后缀包含::$DATA,会替换为空;
  4. #4处去除前后空格;

那么前面所述的4种Windows绕过方案均无法使用;

但是假设我们上传的文件后缀为.php. .(php点号空格点号)

#1删除点号,剩余点号空格,#4删除空格,剩余点号,那么php.可以绕过黑名单验证;

3、上传jpg文件进行抓包;

抓包之后修改文件后缀为.php进行测试;

修改文件后缀为. .(点空格点)

证明该文件已经上传成功

访问upload/1.php

php文件成功解析;

相关推荐
JAVA社区几秒前
Java进阶全套教程(三)—— Spring框架核心精讲
java·开发语言·spring·面试·职场和发展·mybatis
彭于晏Yan13 分钟前
OkHttp 与 RestTemplate 技术选型对比
java·spring boot·后端·okhttp
金銀銅鐵23 分钟前
[Java] 如何理解 class 文件中字段的 descriptor?
java·后端
5008427 分钟前
Graph Engine 是什么,为什么需要它
java·人工智能·性能优化·ocr·wpf
未若君雅裁30 分钟前
服务雪崩、降级、熔断与服务保护
java·微服务
就叫_这个吧1 小时前
Java实现线程间的通讯--使用synchronized关键字和JUC方式实现
java·开发语言
r-t-H1 小时前
KVM虚拟化与Docker基础实践-第二章
阿里云·docker·容器
学习中.........1 小时前
JVM 垃圾回收核心技术、演进全景与生产调优规范
java·jvm·测试工具
小小编程路1 小时前
C++类作用域
java·jvm·c++
小江的记录本1 小时前
【Java并发编程】锁机制:volatile:JMM内存模型、可见性/禁止指令重排、内存屏障、单例模式中的应用(附《思维导图》+《面试高频考点清单》)
java·后端·python·mysql·单例模式·面试·职场和发展