ctf show web 入门152

本题还是文件上传漏洞,与前一题相比这里是前端与后端校验,所以我们可以先将一句话木马后缀改为.png这样

Content-Type: image/png就可以绕过前端和后端验证

此时文件上传成功,但是要里面的一句话木马发挥作用我们要将filename="MM.png"改为filename="MM.php"

页面这样显示说明我们的文件上传成功

接下来我们就可以使用蚁剑连接控制该网站

这里要主要我们需要将https://2649d910-4ccc-4f52-ab8e-0317508b1b6d.challenge.ctf.show/upload/MM.php

改为http://2649d910-4ccc-4f52-ab8e-0317508b1b6d.challenge.ctf.show/upload/MM.php连接密码就是你的一句话木马中的

&_POST'xxxx'中的xxxx

最后我们在:/var/www/html/flag.php目录下拿到flag

相关推荐
剪刀石头布啊4 小时前
泛洪DFS、BFS
前端
qetfw4 小时前
Windows Server AD CS:根 CA、Web 证书模板与域内自动注册
前端·windows·windows-server
剪刀石头布啊4 小时前
为什么React组件很少前缀,而vue的不少组件都有前缀
前端
剪刀石头布啊4 小时前
gird网格布局
前端
啃火龙果的兔子4 小时前
Google Chrome(谷歌浏览器)常用快捷键
前端·chrome
剪刀石头布啊4 小时前
js真的是单线程实现异步并发么?
前端
剪刀石头布啊4 小时前
js中改变this指向的操作有哪些
前端
剪刀石头布啊4 小时前
vue、react 列表中使用 index 作为 key 的话,修改某一个元素后会发生什么
前端
方方洛4 小时前
glowglow:语言无关的语法高亮器是怎么实现的
前端·前端框架
java_nnnn4 小时前
JavaEE进阶-HTML基础认识
前端·java-ee·html