实验:文件路径遍历,简单情况(Lab: File path traversal, simple case)

该实验室在产品图像显示方面存在路径遍历漏洞。

要完成实验,请检索文件内容/etc/passwd。

一、/etc/passwd 在哪里?

Linux 系统的绝对路径就是:

复制代码
/etc/passwd

它位于根目录 / 下的 etc 目录中。

Linux 目录结构大概是:

复制代码
/
├── bin
├── boot
├── dev
├── etc
│   ├── passwd
│   ├── shadow
│   └── hosts
├── home
├── root
├── tmp
├── usr
└── var

所以:

复制代码
/etc/passwd

就是一个固定的位置。


二、为什么目录遍历能够访问它?

假设网站代码:

复制代码
include($_GET['file']);

正常访问:

复制代码
http://example.com/?file=images/logo.png

实际上服务器访问的是

复制代码
/var/www/html/images/logo.png

如果没有做限制,你可以利用

复制代码
../

返回上一级目录。

例如:

复制代码
images/logo.png

变成

复制代码
../

表示:

复制代码
/var/www/html/
      ↑
../

继续:

复制代码
../../

表示:

复制代码
/var/www/
      ↑
../

不断往上:

复制代码
../../../

最后会到:

复制代码
/

然后再进入

复制代码
etc/passwd

于是形成

复制代码
../../../../etc/passwd

三、怎么知道要几个 ../?

这就是很多人刚学目录遍历时最疑惑的地方。

例如网站根目录:

复制代码
/var/www/html/

需要:

复制代码
html
 ↑
../

www
 ↑
../

var
 ↑
../

/

所以:

复制代码
../../../etc/passwd

即可。

如果程序位于

复制代码
/opt/tomcat/webapps/app/images/

那就需要更多:

复制代码
../../../../../etc/passwd

四、真实测试时怎么办?

通常不知道程序当前目录。

因此会逐步尝试,例如:

复制代码
../etc/passwd
../../etc/passwd
../../../etc/passwd
../../../../etc/passwd
../../../../../etc/passwd
../../../../../../etc/passwd

很多 CTF 或实验环境都是这样验证目录遍历是否存在。


五、为什么多写几个 ../ 也能成功?

Linux 文件系统规定:

当已经到达根目录 / 后:

复制代码
/
↑
../

仍然还是

复制代码
/

例如:

复制代码
../../../../../../../../etc/passwd

最终仍然会解析为:

复制代码
/etc/passwd

所以在不少实验环境中,会看到故意写很多层 ../。


六、目录遍历的核心原理

假设服务器当前目录:

复制代码
/var/www/html/images/

请求:

复制代码
../../../etc/passwd

解析过程:

复制代码
/var/www/html/images/
        │
        ├── ..
        │
/var/www/html/
        │
        ├── ..
        │
/var/www/
        │
        ├── ..
        │
/
        │
        └── etc/passwd

最终访问:

复制代码
/etc/passwd

七、实验过程

先放行图片的访问

在图片我们可以得到完整的图片路径是

复制代码
https://0afd0035031ad62f81501719005800bf.web-security-academy.net/resources/images/rating5.png

也就是说我们只需要三个../即可到达根目录访问/etc/passwd

然后再去刷新攻击页面重新拦截图片的获取的URL并重放后更改URL发送

相关推荐
XUEYUAN52126 天前
ASN 自治系统号风控:平台如何通过 IP 所属自治域批量识别代理流量
python·网络协议·http·网络安全·socks5
其实防守也摸鱼6 天前
内网穿透与反向代理:原理、工具与实战指南
android·大数据·运维·安全·网络安全·自动化·渗透
TechEdu2026066 天前
[人工智能]人工智能时代的零日漏洞与零日攻击
人工智能·网络安全·ai·信息安全
程序员若风6 天前
CSRF攻击原理介绍和利用-腾讯云开发者社区
前端·网络·安全·web安全·网络安全·csrf攻击·腾讯云开发者社区
菩提小狗6 天前
每日安全情报报告 · 2026-09-21
网络安全·漏洞·cve·安全情报·每日安全
数安旭说6 天前
从“堆叠工具”到“一体化治理”:端点安全的技术演进与实践观察
网络安全·系统架构·数据安全·企业安全·端点安全·防泄密·一体化管理
白猫不黑6 天前
Python实现简易Web弱口令爆破与防护方案
python·web安全·计算机·网络安全·黑客·信息安全·渗透测试
菩提小狗6 天前
每日安全情报报告 · 2026-09-17
网络安全·漏洞·cve·安全情报·每日安全
2601_966377137 天前
176号令10月1日施行|网安检查换新规矩,数达数安版等保一体机方案助企业从容应对
网络安全·数据安全·数安版等保一体机
qingtian!7 天前
VM中安装WinServer2016详细教程
网络安全