当前位置: 首页 > news >正文

郑州市网站建设公司搜索引擎营销的分类

郑州市网站建设公司,搜索引擎营销的分类,青岛品牌设计公司,免费简历制作网站推荐File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.15wanjia.com/news/34079.html

相关文章:

  • 海口的网站建设长春网站建设方案托管
  • 东莞做网站it s徐州网页关键词优化
  • 班级网站的规划与建设cms快速建站
  • 宿迁网站建设开发冯耀宗seo
  • 高端集团网站建设电商网站模板
  • 大学生网页制作招聘seo专员
  • 做网站搞什么流量下载关键词推广软件
  • 百度推广长春分公司seo网站推广助理招聘
  • 广告设计主要做什么东莞seo计费管理
  • banwagong wordpress百度免费seo
  • 网站备案 godaddy旺道seo怎么优化网站
  • 深圳哪家做网站比较好百度网址安全中心怎么关闭
  • 免费设计在线生成武汉seo网站排名优化
  • 东莞网站建设建网站河南网站排名优化
  • 怎样理解网站建设与开发这门课企业网络规划设计方案
  • 南宁手机网站建设杭州搜索引擎推广排名技术
  • 小说网站开发文档长春网站建设方案报价
  • 云龙徐州网站开发市场调研报告模板ppt
  • 自己做盗版影视网站seo优化网站推广全域营销获客公司
  • 营销型网站教程体育新闻最新消息
  • 网站做404好处备案域名查询
  • 门户网站app杭州网站建设公司
  • 在百度做网站怎么注册自己的网站域名
  • 邢台网络运营中心福州seo管理
  • asp.net怎么做网站个人外包接单平台
  • 个人网站做影视怎么做营销推广
  • 无锡网站seo报价360建站系统
  • 做推广送网站免费建站企业网站如何优化
  • 江门市住房和城乡建设局门户网站在线看网址不收费不登录
  • 个人备案能做企业网站吗网络营销评价的名词解释