聲明:Pass13、14、15 都使用相同手段--圖片馬進(jìn)行繞過(guò)。
一、什么是圖片馬
顧名思義,圖片馬即 圖片 + 木馬。將惡意代碼插入圖片中進(jìn)行上傳,繞過(guò)白名單。
圖片馬制作流程:
1、在文件夾中打開(kāi) cmd,輸入指令。
/b:二進(jìn)制、?/a:追加。即將 test.php 追加到 test.jpg 中生成新圖片 new.jpg。
二、通關(guān)思路
1、首先進(jìn)行代碼審計(jì),源代碼中使用白名單,判斷文件類型,可以使用圖片馬進(jìn)行繞過(guò)。
通過(guò)檢查$file_type是否存在來(lái)進(jìn)行攔截。
2、上傳圖片馬 new.jpg,成功上傳,并在文件上傳漏洞 include.php 中打開(kāi)。
php代碼成功執(zhí)行。
文章來(lái)源:http://www.zghlxwxcb.cn/news/detail-835481.html
---通關(guān)。文章來(lái)源地址http://www.zghlxwxcb.cn/news/detail-835481.html
到了這里,關(guān)于文件上傳漏洞--Upload-labs--Pass13&&14&&15--圖片馬的文章就介紹完了。如果您還想了解更多內(nèi)容,請(qǐng)?jiān)谟疑辖撬阉鱐OY模板網(wǎng)以前的文章或繼續(xù)瀏覽下面的相關(guān)文章,希望大家以后多多支持TOY模板網(wǎng)!