小迪web自用笔记24

黑名单机制。

如果被过滤可以试试PHP5看看过滤没(或者其他变种变形),但是得看环境有些环境会被当成下载,有些会直接打开。

白名单机制

只允许这几个特定后缀可以上传,比黑名单更安全。

直接从信息图中获取文件类型。

文件类型是由这个黄框判定↑(这个信息是上传自带的)

这东西的作用是判断文件的类型,如果把它改掉的话,就会直接绕过。

这不就是相当于把从后缀中获取文件类型换成了从信息头中获取吗?

*如何判断前端,F12就可以改的那种,就是前端。

./本目录,./../上级目录。↓

因为dir接受path中的值,而源代码中又没有过滤,所以就可以做到任意文件读取(①文件遍历漏洞),甚至可以跨目录,跨网盘↓

①由于遍历文件夹时没有控制参数,导致你可以随便跨。

php中的open basedir可以控制文件路径在一个固定区域(固定在一个目录)

相关推荐
技术宅小温3 天前
< uni-app开发核心难点解析:框架适配与打包发布全流程踩坑指南 >
前端·前端框架·uni-app·web app
oulaqiao7 天前
幂等性——网络抖动重复支付的解决方法
sql·web app
唐古乌梁海8 天前
APP通用测试要点
web app
foo1st12 天前
Web应用渗透测试经验教训1.0
安全·渗透测试·web app
じòぴé南冸じょうげん20 天前
APP本地调试正常,但是打包后出现账号密码解析错误,且前端未使用加密解密
小程序·uni-app·web app
星光一影22 天前
合成植物大战僵尸 安卓原生APP Cocos游戏 支持Sigmob
android·游戏·php·html5·web app
speedoooo22 天前
在现有App里嵌入一个AI协作者
前端·ui·小程序·前端框架·web app
speedoooo23 天前
未来的App不再需要菜单栏?
前端·ui·容器·小程序·web app
BD_Marathon1 个月前
【JavaWeb】Tomcat_WebAPP的标准结构
java·tomcat·web app
良逍Ai出海1 个月前
Vibecoding 开发前,要怎么去写一份面向Ai的需求文档
人工智能·ios·web app