五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

EDU實(shí)戰(zhàn)某校從未授權(quán)訪問到文件上傳漏洞

2023-08-09 15:48 作者:Hostyfh  | 我要投稿

找到該校官網(wǎng)

首頁

通過找到一個未授權(quán)訪問頁面,該頁面是用于查詢教職工信息的,通過../返回根目錄回到首頁,直接就返回了一個用戶登錄成功(猜測可能是該頁面保留了用戶的登錄憑證才會導(dǎo)致返回頁面時成功登錄)

未授權(quán)訪問頁面

并找到了用戶上傳資料的頁面,看到可以上傳用戶圖片

傳phpinfo()進(jìn)去試試就行了

看是做了限制的,想了想這個上傳點(diǎn)是上傳頭像的 就很有可能做了白名單的

嘗試將后綴名修改成jpg后綴再上傳,并burp抓包用%00做截?cái)鄟砣サ?jpg或者還原為.php

上傳成功了

獲取到文件上傳的路徑訪問

成功訪問到文件,并執(zhí)行了phpinfo,到此結(jié)束


EDU實(shí)戰(zhàn)某校從未授權(quán)訪問到文件上傳漏洞的評論 (共 條)

分享到微博請遵守國家法律
汝阳县| 赞皇县| 绥中县| 安达市| 股票| 武强县| 济阳县| 康平县| 时尚| 凤庆县| 香港| 永城市| 日土县| 墨玉县| 靖江市| 巴楚县| 墨竹工卡县| 扬中市| 宜都市| 儋州市| 吉安市| 关岭| 甘孜县| 淄博市| 祁连县| 南木林县| 正镶白旗| 嘉祥县| 宜川县| 永丰县| 鹿泉市| 金昌市| 庆云县| 永顺县| 三门峡市| 富民县| 吴旗县| 泰和县| 上犹县| 巴彦淖尔市| 安顺市|