网络安全-绕过技巧(WAF、白名单、黑名单)总结

目录

替换

截断、换行

靶场、实战练习

平台Bugku


替换

截断、换行

Linux命令执行,可以通过换行符,达到执行多条命令的效果,在Web中通常需要URL编码才能正常解析并进行绕过。换行符的URL编码:

复制代码
%0a

例:

复制代码
shell_exec("/usr/bin/whois -h ${host} ${query}")

可以看到有两个参数 host 与 query,正常输入则是执行一条命令

复制代码
/usr/bin/whois -h ${host} ${query}

那么我们将host参数后加入%0a换行符

复制代码
/usr/bin/whois -h ${host}%0a ${query}

则可执行两条命令

复制代码
/usr/bin/whois -h ${host}
${query}

其中,更改query参数,则可形成任意命令执行。

靶场、实战练习

平台Bugku

Bugku HackINI 2022 Whois 详解-CSDN博客

相关推荐
Bug.ink1 天前
BUUCTF——WEB(4)
前端·网络安全·靶场·ctf·buuctf
能年玲奈喝榴莲牛奶1 天前
安全服务-应急响应测评
安全·web安全·安全服务
菩提小狗1 天前
小迪安全_第4天:基础入门-30余种加密编码进制&Web&数据库&系统&代码&参数值|小迪安全笔记|网络安全|
前端·网络·数据库·笔记·安全·web安全
Ancelin安心1 天前
计算机网络易混淆知识点总结
网络协议·tcp/ip·计算机网络·nginx·网络安全·docker·云原生
tmj011 天前
文件上传漏洞
web安全
德迅云安全—珍珍2 天前
2026 年网络安全预测:AI 全面融入实战的 100+行业洞察
人工智能·安全·web安全
qq_谁赞成_谁反对2 天前
klist.exe命令行工具,用来管理 Kerberos 身份验证系统
网络安全·内网安全·iam
FreeBuf_2 天前
“lc“键漏洞:LangChain高危缺陷(CVE-2025-68664)使提示注入攻击可窃取机密
安全·web安全·langchain
Ancelin安心2 天前
Windows搭建和使用vulhub的一些常用命令
linux·运维·服务器·网络安全·docker·容器·vulhub
白帽子黑客罗哥2 天前
网络安全防护技术与实战策略:从基础防御到前沿应对
安全·web安全·php