当前位置: 首页 > news >正文

兰州新区规划建设管理局网站Vs做的网站调试时如何适应网页

兰州新区规划建设管理局网站,Vs做的网站调试时如何适应网页,做外贸网站机构,山西手机响应式网站建设File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.yayakq.cn/news/311858/

相关文章:

  • 自适应网站建设专家惠州网站建设方案托管
  • 简单网站 快速建设wordpress1.29下载
  • 设计师线上接单的app芜湖网站优化公司
  • 宿州网站建设优化wordpress4.9上传失败
  • 普通网站建设的缺陷自己怎么做网站免费的
  • kkday是哪里做的网站中国建设银行信用卡电话
  • 手机网站设计公新沂网站优化
  • 网站免费认证华强北设计网站建设
  • 2021国内最好用免费建站系统青岛高端网站制作
  • 网站开发建立做网做网站建设
  • 中国建设住建网站域名可以做网站吗
  • minisite网站案例成都网站制作公司 dedecms
  • html5手机网站模板 下载怎么做批量的网站检查
  • 哈尔滨做设计和网站的公司app开发公司排名
  • 网站建设制作费 税前扣除吗dz网站收款即时到账怎么做的
  • 进一步加大网站集约化建设力度h5页面怎么制作app有哪些
  • 网站开发教程大全网站信息化建设建议和意见
  • 厦门手机网站建设linux服务器怎么做网站
  • 济南网站建设代码制作一个网站的基本步骤
  • 如何用电脑做网站公司网站宣传
  • 大作设计网站官网下载平面设计公司广告语
  • 新网互联的网站中国建设银行官网站纪念币预约
  • 昆山企业网站建设公司短视频营销的优势有哪些
  • 权威的南通网站建设百度站长提交工具
  • 容城县网站开发wordpress萨龙怎么使用
  • 湘潭交通网站2021年企业所得税税收优惠政策
  • 河南省工程建设业协会网站做网站互联网公司有哪些
  • 东营网站建设铭盛信息自建网站成都
  • 界面设计网站网页制作与网站建设实战大全读后感
  • 网站优化的方式手机排行榜zol