02.文件上传前端检测绕过
本文最后更新于521 天前,其中的信息可能已经过时,如有错误请发送邮件到big_fw@foxmail.com

在利用文件上传漏洞时,先判断网站的开发语言(asp/php/jsp),还要找到上传的文件,利用前端或者抓包方式查看返回的路径(如果绝对路径直接访问,相对路径按经验进行URl地址拼接)

前端就是经过javascript来进行验证,不和服务器进行交互

过程:

1.找到上传点

编写一句话木马

Pasted image 20241108171948.png

判断可以上传什么文件
Pasted image 20241108172335.png

2.判断是前端还是后端验证

方式:抓包
php文件上传如果能抓到包,说明是后端
否则是前端
(因为是前端验证,不会发送包给服务器)

3.上传文件

Pasted image 20241108173228.png

4.绕过方式

此时可以修改文件类型为php
因为前端检测已经过了
或者删除校验函数
或者禁用js

Pasted image 20241108173340.png

5.寻找木马路径

如果成功上传,有方法可以找到路径
1.在显示的位置右键即可复制文件路径
Pasted image 20241108173638.png

Pasted image 20241108173909.png

2.打开开发者工具
相对路径

Pasted image 20241108173951.png

3.请求包里

文末附加内容
暂无评论

发送评论 编辑评论


				
|´・ω・)ノ
ヾ(≧∇≦*)ゝ
(☆ω☆)
(╯‵□′)╯︵┴─┴
 ̄﹃ ̄
(/ω\)
∠( ᐛ 」∠)_
(๑•̀ㅁ•́ฅ)
→_→
୧(๑•̀⌄•́๑)૭
٩(ˊᗜˋ*)و
(ノ°ο°)ノ
(´இ皿இ`)
⌇●﹏●⌇
(ฅ´ω`ฅ)
(╯°A°)╯︵○○○
φ( ̄∇ ̄o)
ヾ(´・ ・`。)ノ"
( ง ᵒ̌皿ᵒ̌)ง⁼³₌₃
(ó﹏ò。)
Σ(っ °Д °;)っ
( ,,´・ω・)ノ"(´っω・`。)
╮(╯▽╰)╭
o(*////▽////*)q
>﹏<
( ๑´•ω•) "(ㆆᴗㆆ)
😂
😀
😅
😊
🙂
🙃
😌
😍
😘
😜
😝
😏
😒
🙄
😳
😡
😔
😫
😱
😭
💩
👻
🙌
🖕
👍
👫
👬
👭
🌚
🌝
🙈
💊
😶
🙏
🍦
🍉
😣
Source: github.com/k4yt3x/flowerhd
颜文字
Emoji
小恐龙
花!
上一篇
下一篇