当前位置: 首页 > news >正文

wordpress 建站 教程智慧旅游网站建设

wordpress 建站 教程,智慧旅游网站建设,网站建设 app开发 小程序,微信会员卡管理系统File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.yayakq.cn/news/114974/

相关文章:

  • 深圳企业专业网站设计苏州设计网站
  • 网站做app开发上海自贸区注册公司
  • 怎么用asp做网站天津百度推广中心
  • 网站关键词优化推广哪家快网站开发与设计岗位职责
  • 在线网站建设平台哪个好wordpress建站难不难
  • 推广网官方推广网站网站建设费怎么写分录
  • 成都建设监理协会网站网址wordpress国内打开速度慢
  • 一站式wordpress新用户提醒
  • 问答类网站开发wordpress让浏览显示K单位
  • 邵阳网站推广中关村在线小程序
  • 如何架设网站服务器做网站买二手域名
  • 人社系统网站一体化建设方案合肥制作网站的公司
  • 成都网站建设易维达好上海装修公司哪家比较划算
  • 标准营销型网站定做价格自适应平台网站模板
  • 男女性做那个视频网站中国建设报名系统官网
  • 佛山网站代运营wordpress2019官方主题
  • 上海最好的网站设计公司和田地区建设局网站
  • 中国制造网官方网站国际站正规网站建设平台
  • 有哪些制作网站的公司吗网站建设好弄吗
  • 洛阳市建设工程安全监督网站北京软件开发工作室
  • 网站中加入地图郑州做网站优化地址
  • 百度建设网站工信部 网站 备案
  • 并提示网站菜单导航及用户登录在哪买网站空间
  • 网站开发总结经验和教训做旧工艺品网站
  • 西安免费网站制作南戴河区网站建设哪家好
  • 帮助做职业规划的网站做一个主题的网页代码
  • python做网站 要学多久巴中建设厅网站电话
  • 找人做短视频网站阿里云虚拟主机可以做两个网站吗
  • 军博做网站公司app推广代理加盟
  • 关键词上首页软件心理医院网站优化服务商