upload-labs pass1-9

2023-10-26

目录

pass-01 JS绕过

pass-02 content-type绕过

pass-03部分黑名单绕过

pass-04 .htaccess绕过

pass-05 .user.ini绕过+. .绕过(点空格点绕过)

pass-06 大小写绕过

pass-07 空格绕过

pass-08 点绕过

pass-09 ::$DATA绕过


pass-01 JS绕过

上传一个webshell到服务器

上传区要我们选择上传的图片

我们可以试着上传一个图片

可见我们成功上传了

再试着上传一句话木马

<?php phpinfo();?>

被拦住了,该文件不允许上传,说是文件类型不被允许

查看页面源代码,发现文件类型和弹框是由前端JS代码校验的。

查看提示

解决这个问题有两种方法:

1.禁用浏览器js

2.burpsuite抓包

把.jpg改为.php即可,就是改为它允许上传的文件类型

 

 出现了以下页面,即没加载成功的图片,则表示webshell成功上传

复制图片地址查看一下

pass-02 content-type绕过

上传php文件

 这次只告诉我们文件类型不正确,但没告诉我们哪类文件类型是正确的

查看源码,发现对['upload_file']['type']的检测

查看提示

什么是MIME?

在HTTP中,MIME类型被定义在Content-Type header中。Content-Type(内容类型)一般是指网页中存在的Content-Type,用于定义网络文件的类型和网页的编码,决定浏览器将以什么形式、什么编码读取这个文件,这就是经常看到一些 PHP网页点击的结果却是下载一个文件或一张图片的原因。Content-Type 标头告诉客户端实际返回的内容的内容类型。
 

 使用bp抓包

修改content-type

当文件上传后,content-type会标记文件类型,简单来说当我们上传一个1.php文件的时候,content-type会自动将我们这个文件类型标识为application/octet-stream,不匹配时上传失败,这里仅允许content-type为image/jpeg,image/png,image/gif属性的通过

将content-type标识的application/octet-stream修改为image/jpeg

这样也就可以成功上传了

pass-03部分黑名单绕过

上传php文件

这次提醒我们不允许以下后缀的文件上传

查看源码

查看提示,禁止了一部分后缀文件的上传

抓包

那我们就给一句话改一下后缀,然后上传,进行抓包

先把.php改为.png

 

可以成功上传

pass-04 .htaccess绕过

上传php文件

 这时只提示此文件不允许上传,也没说哪些可以上传

查看源码

 查看提示,黑名单拒绝了几乎所有后缀名

这一关在后端使用了黑名单,并过滤了空格,点,以及大小写 , 但未过滤 .htaccess(分布式配置) , 固此关卡使用 分布式配置文件绕过黑名单。

htaccess文件是Apache服务器中的一个配置文件,它负责相关目录下的网页配置。通过htaccess文件,可以帮我们实现:网页301重定向、自定义404错误页面、改变文件扩展名、允许/阻止特定的用户或者目录的访问、禁止目录列表、配置默认文档等功能。

准备一个 .htaccess 文件 , 内容如下:

<FilesMatch "2.jpg(即将上传的文件名)">

  SetHandler application/x-httpd-php

</FilesMatch>

这段代码的意思就是把2.jpg当作php文件去执行。

还要准备一个2.jpg的一句话木马,要把后缀名改为jpg。

 

先上传.htaccess文件

 

上传成功

再上传2.jpg文件

上传成功

用浏览器访问一下,可以成功访问

pass-05 .user.ini绕过+. .绕过(点空格点绕过)

查看源码

查看提示,上传目录存在php文件

 

可使用.user.ini绕过黑名单

 我们先上传一个.user.ini文件,内容为auto_prepend_file=5.gif
表示该目录及其子目录下所有的php文件在执行时,自动在头部包含一个5.gif文件

 然后上传一个包含一句话木马的5.gif文件即可

抓包,改一下后缀

pass-06 大小写绕过

查看源码,发现可以通过大小写绕过

查看提示,这个连上面的.htaccess文件也禁止了

改一下后缀

上传成功

到浏览器访问一下

pass-07 空格绕过

查看源码

在读取源码的过程中,发现并没有写出过滤出首尾空格这一个限制

所以,我们可以在第七关,利用空格绕过限制

 抓包

后缀名后面加空格

pass-08 点绕过

查看源码,可以通过点绕过

抓包,改后缀

上传成功

到浏览器访问

 

pass-09 ::$DATA绕过

查看源码

与前面不一样的是,少了一句话

与前面不同的是,它没有对::$DATA进行过滤,所以我们可以用此来进行绕过,其次是此关在移动文件的时候只移动了文件名,并没有增加后缀名。此关我们就是运用::$DATA的效果来让脚本不检测后缀名

本关没有对后缀名中的::$DATA进行过滤。在php+windows的情况下:如果文件名+::$DATA会把::$DATA之后的数据当成文件流处理,不会检测后缀名且保持::$DATA之前的文件名。利用windows特性,可在后缀名中加::$DATA绕过

上传文件,进行抓包

上传成功

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

upload-labs pass1-9 的相关文章

随机推荐

  • 算法知识之最长公共子序列问题(动态规划)

    最近朋友让帮做个关于动态规划的最长公共子序列的问题 翻看以前的笔记并完成该题后 顺便写这样一篇文章 希望对大家有所帮助 同时也帮助自己回顾该知识点 一 最长公共子序列的定义 子序列 若给定序列X x1 x2 xm 则另一序列Z z1 z2
  • 刷脸支付必定是站在时代舞台中央的新星

    2020年初这场突如其来的疫情 打乱了各行各业的节奏 据2019年中国刷脸支付技术应用社会价值专题研究报告预计 2022年刷脸支付市场规模将突破7 6亿人 这说明现在大家习惯的支付是扫码支付 而一两年后人们将形成全新的支付习惯 刷脸支付 疫
  • 【布局 Widget】 Flutter SizedBox

    Flutter Sizedbox 是一个 布局组件 用来给 child 添加 tight 约束的 也可以用来添加空白 width height是 Sizedbox 的参数 BoxConstraints get additionalConst
  • 用户名 不在 sudoers文件中,此事将被报告。

    sudo password for lkp lkp 不在 sudoers 文件中 此事将被报告 sudo命令可以让你以root身份执行命令 来完成一些我们这个帐号完成不了的任务 其实并非所有用户都能够执行sudo 因为有权限的用户都在 et
  • CTFshow web1~8 WP Write by SunnyDog

    文章目录 web签到题 查看源码 web2 SQL注入 web3 input伪协议 log注入 Web4 log注入 Web5 代码审计 Web6 SQL注入 但是过滤 Web7 SQL注入 Web8 脚本布尔盲注 web签到题 查看源码
  • 解决:c++: internal compiler error: Killed (program cc1plus)

    TOC 解决 c internal compiler error Killed program cc1plus 1 出现问题 博主在VMware虚拟机中安装sophus库 执行make命令时出现错误 如下图所示 2 分析问题 多方查找 确定
  • 文件自动化处理

    文件自动化处理 1 1 读写文件 1 1 1 文件与文件路径 1 1 2 当前工作目录 1 1 3 路径操作 1 1 3 1 绝对路径和相对路径 1 1 3 2 路径操作 1 1 3 3 路径有效性检查 1 1 4 文件及文件夹操作 1 1
  • 光线追踪算法

    文章目录 光线追踪算法 1 光线追踪算法介绍 2 光线追踪算法重要的公式 3 光线追踪算法在matlab中的应用实例 4 光线追踪算法在Lingo中的应用实例 5 个人感悟 光线追踪算法 1 光线追踪算法介绍 光线追踪算法是一种基于物理光线
  • Android--自定义数字输入框

    工具类 前台页面 keyboadview xml 键盘页面 Java后台 KeyboardPopupWindow 步骤 1 initView 每自定义一个数字输入框 方法内部的代码都要重写并绑定相应输入框控件 2 onKeyDown int
  • 城市扩张对生境质量影响评价与生态安全格局构建—以黄河流域“几”字弯为例

    1 亮点 以高生境质量为 源地 构建生态廊道 城市扩张对生境质量的影响是异质的 提出 几 字弯 两屏三廊七区 的生态格局 2 关键词 城市扩张 生境质量 生态安全格局 城市化 InVEST模型 MCR模型 可持续发展目标 干旱地区 3 摘要
  • awk命令详解

    http www cnblogs com serendipity archive 2011 08 01 2124118 html 简单使用 awk 对于文件中一行行的独处来执行操作 awk F print 1 4 使用 来分割这一行 把这一
  • 二维我的世界源代码(c++)

    include
  • C++ 多线程:互斥量(mutex)

    C 11中的互斥量 声明在
  • Linux命令_pstree & 显示进程树

    目录 1 语法 1 1 常用参数 2 常见用法 2 1 指定PID 2 2 指定用户 2 3 显示某个进程详细信息 2 4 指定查看某个进程的父进程 1 语法 pstree 参数 pstree 参数 PID pstree 参数 USER 1
  • python进程间通信

    进程间通信表示进程之间的数据交换 为了开发并行应用程序 需要在进程间交换数据 下图显示了多个子过程之间同步的各种通信机制 各种通信机制 队列 队列可以用于多进程程序 多处理模块的Queue类与Queue Queue类相似 因此 可以使用相同
  • 双向链表的结点增删细节(p->next->prior = s是啥意思,p->next->prior究竟代表下一个结点的prior指针还是p本身)

    一 写在开头 最近在看双向链表 其中双向链表的结点增删操作代码困扰了我很久 下面就写下一些自己的感悟 大家轻点喷 二 相关代码 include
  • Tomcat后台管理

    Tomcat后台管理讲解 1 Tomcat是什么 Tomcat 服务器是一个免费的开放源代码的Web 应用服务器 属于轻量级应用服务器 2 为什么使用它 优势 适用范围 范围 在中小型系统和并发访问用户不是很多的场合下被普遍使用 是开发和调
  • 气温常年在25度的地方_我国夏季最清凉的5座城市,平均不超过25℃,昆明,贵阳上榜...

    在这个炎热的夏季中 不知道为什么今年的天气非常的怪异 夏天来的非常早 而且气温上升非常迅速 可能第一天还是在25度左右 第二天可能就能达到32度 毫不夸张 所以在这个时候 我们在出去旅游的时候一定要选择一些清凉的地方 今天小编就告诉大家我国
  • Java IO详解

    一 I O简介 IO即Input和Output 即输入和输出 这里的输入和输出都是相对于内存来说的 具体见下图 InputStream Reader 所有输入流的基类 前者是字节输入流 后者是字符输入流 OutputStream Write
  • upload-labs pass1-9

    目录 pass 01 JS绕过 pass 02 content type绕过 pass 03部分黑名单绕过 pass 04 htaccess绕过 pass 05 user ini绕过 绕过 点空格点绕过 pass 06 大小写绕过 pass