BUUCTF:[GXYCTF2019]BabyUpload1

本文作者分享了解决文件上传限制的技巧,包括如何上传PHP文件、绕过后端检查上传.htaccess和构造JS辅助的一句话木马。通过实例演示了如何利用蚁剑连接和巧妙的路径设置在受限环境中取得成功。

 文件上传漏洞。

不过这里我要吐槽一下,这个题首先他不允许传.png文件,

再者.jpg文件不能大,打了也报错,传不上去。

 可想而知,我当时在做这个题的时候跟见了鬼一样难受,什么文件都传不了。

 接着做题吧:

试着传一个PHP文件,告诉我不能传ph开头的文件后缀名,所以这里表示后端把所有php和php的别名都封死了。

根据之前upload-labs积累的绕过姿势,还可以上传.htaccess文件。

不知道的话就进来学学吧

 再次上传一句话木马时,又被拦截了,这里应该是后端检测了文件内容。盲猜检测<?

 

 所以用JS辅助写一句话木马。

 就是这样,然后用蚁剑连接。

这里注意一下文件路径

 

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值