查看源码:
![](https://img.haomeiwen.com/i6936994/a03d9e4b1f3eaaf0.png)
可以发现只是对HTTP请求包的Content-Type的值进行了判断并以此过滤上传的文件类型。
上传一句话木马,使用BurpSuite修改Content-Type为image/jpeg:
![](https://img.haomeiwen.com/i6936994/a07db4ef1756f373.png)
上传后查看图片元素:
![](https://img.haomeiwen.com/i6936994/eddb2ee35fe1c722.png)
用菜刀连接:
![](https://img.haomeiwen.com/i6936994/764d994b08bea09d.png)
在第2关的目录找到flag文件:
![](https://img.haomeiwen.com/i6936994/387a4ebc7bfc3b5c.png)
查看源码:
可以发现只是对HTTP请求包的Content-Type的值进行了判断并以此过滤上传的文件类型。
上传一句话木马,使用BurpSuite修改Content-Type为image/jpeg:
上传后查看图片元素:
用菜刀连接:
在第2关的目录找到flag文件:
本文标题:文件上传靶场—HTTP HEAD MIME验证
本文链接:https://www.haomeiwen.com/subject/mvokfqtx.html
网友评论