WebShell文件上传漏洞分析溯源(第1题)
思路
- 是否可以前端绕过
- 是否开启mime
- 是否开启getimagesize()类型验证
- 是否开启白名单验证
验证
-
上传正确格式文件
image.png
image.png
-
上传一句话木马
image.png
-
此文件不允许上传
image.png
-
burpsuite抓包、测试MIME绕过,失败
image.png
-
评论里大神说是做了,文件名白名单,修改为php5,上传成功,可执行。
image.png
image.png
image.png
-
菜刀连接一句话木马,获取key
image.png
网友评论