ctf show web 入门152

本题还是文件上传漏洞,与前一题相比这里是前端与后端校验,所以我们可以先将一句话木马后缀改为.png这样

Content-Type: image/png就可以绕过前端和后端验证

此时文件上传成功,但是要里面的一句话木马发挥作用我们要将filename="MM.png"改为filename="MM.php"

页面这样显示说明我们的文件上传成功

接下来我们就可以使用蚁剑连接控制该网站

这里要主要我们需要将https://2649d910-4ccc-4f52-ab8e-0317508b1b6d.challenge.ctf.show/upload/MM.php

改为http://2649d910-4ccc-4f52-ab8e-0317508b1b6d.challenge.ctf.show/upload/MM.php连接密码就是你的一句话木马中的

&_POST['xxxx']中的xxxx

最后我们在:/var/www/html/flag.php目录下拿到flag

相关推荐
kyriewen1 小时前
Copilot下个月按Token收钱,我算了一笔账:重度用户一年要多花3000块
前端·javascript·openai
05候补工程师1 小时前
【408狂飙·数据结构】核心考点深度复盘:数组地址计算、特殊矩阵压缩存储与树的五大性质解题直觉
数据结构·笔记·线性代数·考研·算法·矩阵
小+不通文墨1 小时前
在树莓派中部署emqx
经验分享·笔记·单片机·学习
Fu2067211 小时前
OSPF笔记 OSPF --- 开放式最短路径优先
网络·笔记
还有多久拿退休金1 小时前
dnd-kit 碰撞检测算法:你的订单为什么自己"跑"到了 1 号?
前端
qq_316837751 小时前
npm run tauri build Downloading下载超时
前端·npm·node.js
w_t_y_y1 小时前
VUE3(二)VUE2和VUE3区别
前端·javascript·vue.js
William Dawson1 小时前
【软考中级备考日记|系统集成项目管理工程师Day20:终章上岸|最后一页纸必考清单(考场直接默写、零基础必背)】
笔记·系统集成项目管理工程师
T-shmily1 小时前
使用svg图标
前端·css