当前位置: 首页 > news >正文

新浪推网站网站怎么做文件下载

新浪推网站,网站怎么做文件下载,食品公司简介模板,做美妆的网站还是半夜睡不着,打开靶机开始操作。今天看了文件下载和目录穿越漏洞想结合以及防御方法。半夜来进行操作一波。复现一下漏洞,这个网上的文章页比较的少!!! 开始操作起来!!! 进入到页…

还是半夜睡不着,打开靶机开始操作。今天看了文件下载和目录穿越漏洞想结合以及防御方法。半夜来进行操作一波。复现一下漏洞这个网上的文章页比较的少!!!

开始操作起来!!!

进入到页面,开始找细节,然后看了前面的提示操作,我前面也是以为要使用contentbases这个参数来进行访问。

没有找到我想要的东西

然后加上我前面说的那个参数没有找到的操作????我就在仔细去看,是要使用什么rpc/set_all发送带../序列的那个参数来进行操作的

然后我去百度知道了rpc这个是远程过程调用的协议。说简单一点就是可以进行远程访问的操作

然后我在构造pyload像下面一样:我来解释一下pyload是怎么构造的,我自己的理解不完全对,但是我感觉是这样的,不要全相信我!!哈哈哈哈

pyload:   ip:port/rpc/dir?path=/

rpc是远程访问然后接函数或者访问的路径 

?path=/是指定访问的目录为根目录下面的东西

我们可以利用这个来判断是否存在目录穿越漏洞,访问正常就存在反之不存在

下面进行靶场:

最后找到我们想要的flag     在切换其他的目录找到

这个漏洞复现也让我收获了东西,就比如这个rpc这个远程调用的协议,以及验证目录穿越该怎么来进行的操作pyload该怎么来写

 然后我们在说说目录穿越的出现还可能又任意文件下载漏洞,2个漏洞同时出现

漏洞修复:

第一:过滤.的操作导致用户不能回溯上级目录也就是不能使用../../../

第二:使用严格的正则对用户的输入输出参数进检查

第三:更改配置文件比如php.ini中配置文件open_basedir限定文件访问的范围

http://www.yayakq.cn/news/570270/

相关文章:

  • 泉州效率网络网站建设通城做网站公司
  • 能用pinduoduo做网站吗济南网站制作公司
  • 腾讯云网站建设教学视频dw网页制作教程合集
  • 网络传媒网站淘宝做导航网站有哪些功能吗
  • 网站邮箱后台子域名一个阿里云怎么做两个网站吗
  • 浙江网站建设dyfwzx企业管理咨询包括哪些内容
  • 做网站有哪些wordpress运费
  • 怎么做微帮网站网站建设 广州网站建设专业公司
  • 手表设计网站桂林市区面积
  • 专做畜牧招聘网站的温州网站建设服务器
  • 建设官方网站企业登录免费行情的软件入口下载
  • 网站排名优化怎么做ide wordpress
  • 电子商务有限责任公司网站怎样建立中秋节网页设计实训报告
  • 长沙做网站 青创互联郑州建网站
  • 平度网站建设优化建站seo门户
  • 网站建设教程17免费com域名注册永久
  • 什么网站可以学做西餐外贸公司网站建设 重点是什么意思
  • 学校网站开发程序公司简介50字
  • 晋中市住房与城乡建设厅网站微官网和手机网站区别
  • 购物网站建设所需软件网站备案ps
  • 邢台做网站建设优化制作公司建设银行网站看不到e商
  • 做网站如何找广告商商城类网站风格
  • 电子商务网站的建设心得微信引流推广网站建设
  • 互助网站制作网站备案号 信息
  • 免费的html网站网站 绝对路径 相对路径
  • 电商资讯网站有哪些商户如何做h5商城网站是什么意思
  • 石狮网站成立公司需要哪些资料
  • 海淀企业网站建设网站建设 方案 评价表
  • 虚拟产品网站试玩平台网站怎么做
  • python如何做自己的网站移动互联网在财务会计领域的应用