攻防世界-Web_php_include
生活随笔
收集整理的這篇文章主要介紹了
攻防世界-Web_php_include
小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,幫大家做個(gè)參考.
分析:
代碼含義為,如果$page中存在php://,就將其替換為空.
即過(guò)濾page參數(shù)傳入php://
方法一:大小寫繞過(guò):
由于strstr()函數(shù)區(qū)分大小寫,所以可以post提交大小寫替換后的PHP://
總結(jié):str ()是一種安全性很差的函數(shù)
方法二:御劍+木馬+蟻劍
先用御劍掃出來(lái)后臺(tái)管理系統(tǒng)
使用bp工具爆破
可得賬戶名root密碼為空進(jìn)入后臺(tái)管理系統(tǒng)
查詢是否能寫入shell
插入一句話:
使用蟻劍
直接打開
三。直接查看,找到的大佬做法
參考:一句話木馬:https://blog.csdn.net/weixin_39190897/article/details/86772765
總結(jié)
以上是生活随笔為你收集整理的攻防世界-Web_php_include的全部?jī)?nèi)容,希望文章能夠幫你解決所遇到的問(wèn)題。
- 上一篇: 14平方楼高3.6米的房间,在农村顶楼,
- 下一篇: PyTorch JIT与TorchScr