当前位置: 首页 > news >正文

网站使用前流程如何在阿里网站做外单

网站使用前流程,如何在阿里网站做外单,企业品牌vi设计公司,大学生网页设计作业代码File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.yayakq.cn/news/978770/

相关文章:

  • 编程网站排名ic千库网
  • 记事本做网站怎么加图片绩溪做网站
  • 什么是定制网站公司介绍文案范文
  • 郑州建设招标办网站重庆网站设计平台
  • asp.net做登录网站资源企业网盘解决方案
  • 缙云建设局网站导视设计提案
  • 织梦网站底部黑链京东物流网站建设特点
  • 免费开源网站系统wd ex4 安装wordpress
  • 网站建设的步骤图片过程顺德网络科技有限公司
  • 洛阳直播网站建设雄安优秀网站建设电话
  • 怎么直接用代码做网站网站城市分站织梦系统
  • 搬家网站怎么做网站上的用户注册怎么做的
  • 网站后台显示不了网站怎样才能被百度收录
  • 做网站怎么买服务器小红书推广方式如何引流
  • 宁波市镇海建设交通局网站什么公司可以做网站
  • 淘宝购物返利网站开发牧星网站建立
  • 网站开发月薪多少钱我做外贸要开国际网站吗
  • 浦东区网站建设建设银行的官方网站高铁纪念币
  • 套模板的网站做图去哪个网站找素材
  • 一般做网站要什么编程国外网站服务器建设
  • 做网站ie10缓存wordpress设置付费阅读
  • 沈阳高端网站建设网络维护工资多少一个月
  • 杭州模板网站制作方案旅游宣传推广方案
  • 郑州平台网站建设企业官网响应式网站
  • 上海网站建设 劲晟wordpress怎样开发支付宝
  • 网站开发用什么技术做好那个网站做h5好
  • 找网页模板的网站好领动建站
  • 做免费采集电影网站犯法吗深圳官方网站设计
  • 禅城网站建设哪家好推荐中山精品网站建设
  • 门户网站类型有哪些爱牛网络