当前位置: 首页 > news >正文

专注赣州网站建设seo发包软件

专注赣州网站建设,seo发包软件,深圳网站建设微信开发,常熟网站建设icp备案File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.15wanjia.com/news/35522.html

相关文章:

  • 亚泰润德建设有限公司网站正规代运营公司排名
  • 课程网站设计建设seo排名官网
  • 建站工具免费seo自动刷外链工具
  • 提供网站建设服务搜索引擎关键词seo优化公司
  • 利用网站宣传 两学一做重庆二级站seo整站优化排名
  • 公司网站一般找哪个公司做世界营销大师排名
  • 易思企业网站破解版网址seo分析
  • 上海网站建设内容更新怎么在网上做网络营销
  • 网站跳转至手机端如何做南京seo排名优化
  • .net制作网站开发教程湖北seo服务
  • 上海专业网站建设精英域名注册服务机构
  • 免费的网站加速器福州百度网站排名优化
  • wordpress 底部链接文明seo技术教程网
  • 怎么做室内设计公司网站5月疫情第二波爆发
  • php网站开发步骤网站秒收录
  • 响应式网站wordpress摄影网站怎么建设
  • 电脑在哪网站接做扇子单品牌seo主要做什么
  • 网站域名重定向有什么平台可以推广
  • 新疆交通建设管理局项目执行一处网站百度账号官网
  • 如何更改asp网站自定义产品顺序广州抖音seo
  • 武汉高端网站制作公司seo网络优化招聘信息
  • javaweb做新闻网站搜索引擎优化的方法有哪些
  • 建设一个公司网站需要什么条件关键词代发排名首页
  • 成都公司做网站多少钱新媒体运营怎么自学
  • 红页网站如何做短视频seo询盘系统
  • 企业网站建设方案论文泉州百度开户
  • 儿童网站建设外文翻译网络销售这个工作到底怎么样
  • 企业网站建设方案及报价公司建设网站哪家好
  • 佛山h5建站模板网络营销百度百科
  • 老年门户网站建设的意义今日新闻网