村长 发表于 2022-11-14 08:17:27

【网络安全】针对之前发布的图床进行渗透测

本帖子仅用于渗透测试—文件上传漏洞的复现,文章内的一切操作均是在自己服务器进行!

之前帖子发了一个jquery的图床,评论区有人问怎么防止获取到webshell,那么这里今天就复现一下文件上传漏洞(所用演示站为作者本人服务器)

包括其他文件上传限制了格式的一样可以通过抓包修改数据包内文件后缀名来实现突破限制

图1:先老样子运行burp,并配置代理

图2:浏览器设置代理ip为burp的地址

图3:选择php木马(我提前把php后缀名改为了png)

图4,图5:进入图床,上传文件,然后等待burp获取到包,并修改文件后缀名为php

图6:修改完毕后,点击发送,等待图床网页显示上传成功

图7:获取webshell地址

图8:复制地址到地址栏粘贴访问webshell并输入密码进入webshell即可

本次文件上传漏洞复现到此结束,如果对文件上传漏洞感兴趣的朋友,可以来游玩文件上传漏洞靶场

靶场项目地址(自寻搭建):**** Hidden Message *****

免责声明:
1.依据《刑法修正案(七)》第9条增订的《刑法》第285条第3款的规定,犯提供非法侵入或者控制计算机信息系罪的,处3年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处3年以上7年以下有期徒刑,并处罚金。

2.第二百八十五条第二款 违反国家规定,侵入前款规定以外的计算机信息系统或者采用其他技术手段,获取该计算机信息系统中存储、处理或者传输的数据,或者对该计算机信息系统实施非法控制,情节严重的,处三年以下有期徒刑或者拘役,并处或者单处罚金;情节特别严重的,处三年以上七年以下有期徒刑,并处罚金。

3.刑法第二百五十三条之一:“国家机关或者金融、电信、交通、教育、医疗等单位的工作人员,违反国家规定,将本单位在履行职责
http://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8aAZryOAAGOZNdeaCY028.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8eACKRYAAG-9rGyXQc794.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8eAWPosAAEXMot3eZg231.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8iAWI2oAAIX3eGQqx4586.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8iAV-GSAAFp84FxXLo099.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8mAaQifAACicYuNTPA097.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8mAHwmzAAE8VQCKG0s283.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8qAcSKBAAFZlOoU67M824.pnghttp://cdn.u1.huluxia.com/g4/M01/E0/BE/rBAAdmNp_8qAalqlAAJ-9ALxSv4653.png
页: [1]
查看完整版本: 【网络安全】针对之前发布的图床进行渗透测

村长黑科技是专业提供项目资源的服务的村长黑科技平台,如合购网赚项目、引流推广软件、软件程序开发等项目就选村长黑科
技平台参与或发布项目定制各种软件就来村长黑科技平台

本站中所有被研究的素材与信息全部来源于互联网,版权争议与本站无关。本站所发布的任何软件的破解分析文章、破解分析视频、补丁、注册机和注册信息,

仅限用于学习和研究软件安全的目的。您必须在下载后的24个小时之内,从您的电脑中彻底删除上述内容。学习破解分析技术是为了更好的完善软件可能存在的不安全因素,提升软件安全意识。所以您如果喜欢某程序,

请购买注册正版软件,获得正版优质服务!不允许将上述内容私自传播、销售或者其他任何非法用途!否则,产生任何法律责任,一切后果请用户自负,与本网站无关!如有侵权或非法用途请举报!请发送到邮箱:cxphj8@foxmail.com

《意见反馈》或《截图指定页面备注》发送到邮件,收到后24小时内删除,禁止用户学习使用关掉用户【学习使用权】!