码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • ctfshow 文件上传 151-161


    文件上传也好久没做了。。

    手很生了

    151  前端绕过

    只能上传png文件

    使用bp抓包,修改文件名后缀为php

    上传成功,发现文件上传路径

    使用蚁剑连接

    找到flag

    152

    152  后端校验

    跟上一关一样

    @ 表示后面即使执行错误,也不报错

    抓包修改文件后缀名

     蚁剑

    153  .user.ini绕过

    php.ini是php的一个全局配置文件,对整个web服务起作用;而.user.ini和.htaccess一样是目录的配置文件,.user.ini就是用户自定义的一个php.ini,通常用这个文件来构造后门和隐藏后门。

    利用.user.ini,要求目标目录下必须包含php文件,这题的目标目录有一个index.php文件

    .user.ini中两个中的配置就是auto_prepend_file和auto_append_file。这两个配置的意思就是:我们指定一个文件(如1.jpg),那么该文件就会被包含在要执行的php文件中(如index.php),相当于在index.php中插入一句:require(./1.jpg)。这两个设置的区别只是在于auto_prepend_file是在文件前插入,auto_append_file在文件最后插入。
     

    我们先上传一个内容为auto_prepend_file=1.png的png文件,意思就是使1.png包含在目标目录的php文件中,然后再上传一句话木马(1.png),蚁剑访问url/upload/index.php连接成功

    先上传一个png文件,然后修改文件名还有内容

    auto_prepend_file=1.png

    first 先上传1.png(不然传不上)

    然后修改内容与文件名,上传.user.ini

    然后上传1.png木马

    访问一下看看,已经上传成功

    用蚁剑连接 /index.php

    154 短标签绕过+.user.ini绕过

    上传1.png

    短标签

    1. <?= eval($_POST[1]);?>
    2. <? eval($_POST[1]);?>
    3. <% eval($_POST[1]);%>

    传参访问一下看看

    蚁剑

    155 同154

    懒得连接了,直接命令执行

    1=system('tac ../flag.php');

     156  过滤[]

     使用原来的段标签没有上传成功

     

    说是因为[]被过滤了

    把[]改成{}

    上传成功

    命令执行

     

    157 命令执行

    一样先上传.user.ini

    这里发现{}也被过滤了

    只能直接命令执行

    <?= `tac ../flag*`?>

    访问一下

    158 命令执行

    还是命令执行

     

     

    159 命令执行

     

     

    160 日志包含绕过

    空格被过滤了

     

    Nginx日志的默认路径:

    /var/log/nginx/
    include"/var/lo"."g/nginx/access.lo"."g"?> (log被过滤)
    

     在UA头写一句话木马

     直接访问/index.php

     

    161 文件头绕过

    发现直接这样传不上

    需要加GIF89a 才能上传成功

    1.png也是一样的,加个GIF89a图片头

     直接访问,就有flag

  • 相关阅读:
    CPP线程管理类实现
    gitlab CI/CD自动化部署vue项目到gitlab page 静态页面
    2.Java怎么正确停止线程呢?
    R语言ggplot2可视化:使用ggpubr包的ggboxplot函数可视化分组箱图、使用change_palette函数同时改变可视化图像的线条色和填充色
    消息队列|RabbitMQ入门概述
    JS判断一个字符串中出现次数最多的字符 统计这个次数
    Unity 性能优化之Shader分析处理函数ShaderUtil.HasProceduralInstancing: 深入解析与实用案例
    联表查询之交叉连接、内、外连接
    智慧综合体信息化智能化解决方案
    Postgresql源码(79)plpgsql中多层调用时参数传递关键点分析(pl参数)
  • 原文地址:https://blog.csdn.net/2202_75317918/article/details/134407999
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号