网络安全-绕过技巧(WAF、白名单、黑名单)总结

目录

替换

截断、换行

靶场、实战练习

平台Bugku


替换

截断、换行

Linux命令执行,可以通过换行符,达到执行多条命令的效果,在Web中通常需要URL编码才能正常解析并进行绕过。换行符的URL编码:

复制代码
%0a

例:

复制代码
shell_exec("/usr/bin/whois -h ${host} ${query}")

可以看到有两个参数 host 与 query,正常输入则是执行一条命令

复制代码
/usr/bin/whois -h ${host} ${query}

那么我们将host参数后加入%0a换行符

复制代码
/usr/bin/whois -h ${host}%0a ${query}

则可执行两条命令

复制代码
/usr/bin/whois -h ${host}
${query}

其中,更改query参数,则可形成任意命令执行。

靶场、实战练习

平台Bugku

Bugku HackINI 2022 Whois 详解-CSDN博客

相关推荐
上海安当技术4 小时前
诊断接入认证:安当CAS如何堵住汽车网络安全的物理后门
网络·web安全·汽车·access·secure·安当cas·诊断接入认证
ze^04 小时前
【软考信息安全】第2章 网络攻击原理与常用方法
网络·web安全·网络安全
云水一下7 小时前
零基础玩转bWAPP靶场(四十六):XSS - Reflected (AJAX/JSON)
web安全·ajax·json·xss·bwapp·reflected
云水一下7 小时前
零基础玩转bWAPP靶场(五十五):XSS - Stored (Blog)
web安全·xss·blog·bwapp·stored
数据知道7 小时前
反序列化漏洞:Java、PHP、Python 三条线各讲透
java·网络·python·安全·网络安全·php
菩提小狗9 小时前
每日安全情报报告 · 2026-08-12
网络安全·漏洞·cve·安全情报·每日安全
能年玲奈喝榴莲牛奶11 小时前
资产和漏洞管理系统(AI)
人工智能·安全·web安全
basketball61612 小时前
软考中级网络工程师 第6章 网络安全 备考总结
大数据·网络·web安全·网络工程师·软考
数据知道14 小时前
XXE 漏洞深度实战:XML 外部实体攻击与 OOB 带外
xml·网络·安全·网络安全
Raas10015 小时前
MAIGateway,魔芋企业级AI网关的安全基建化设计
大数据·人工智能·网关·网络安全·api网关·mai gateway·魔芋