当前位置: 首页 > news >正文

盐渎网软媒win7优化大师

盐渎网,软媒win7优化大师,天元建设集团有限公司电话,大沥网站设计File Upload File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服…

 File Upload 

        File Upload(文件上传),Web应用程序的安全漏洞,如果应用程序未能正确验证和限制用户上传文件的类型、大小和内容。攻击者可以通过构造特制的文件来绕过这些验证,上传包含恶意代码的文件,并在服务器上执行恶意操作。

Low

        可以看到代码没有验证上传文件的类型,代码没有限制上传文件的大小。

       

        我们使用cobaltstrike创建一个Windows可执行程序的后门上传。(正常情况下会直接被window安全中心拦截隔离,这里做测试用,先允许此后门的存在) 

        

        我们顺着这个目录去找这个文件, 可以看到确实上传成功了

        随后,我们在cs的客户端就可以查看,进行会话交互、提权、浏览探测。

Medium

        这里对文件类型和大小进行了验证,仅允许大小为100000 字节的 JPEG 和 PNG 类型的文件上传.

        我们在上传时使用先将文件的后缀修改为png,然后在burp中抓包修改文件后缀即可上传成功。

High

        代码在文件上传方面做了一改进,包括文件类型验证、文件大小限制、以及通过 getimagesize() 函数进一步验证文件是否是图片。

        所以我们使用图片木马+文件包含来实现上传

将木马文件的内容复制到图片上面,通过上传图片,把木马传进去。

使用 copy 命令,通过 /b 选项将二进制文件合并,/a 选项将文件连接在一起。

test.pngshell.txt 合并成一个新的文件 new.png

        上传文件new.png 上传成功

        此时 我们利用 file inclusion的漏洞加载图片,成功解析,此时可以使用蚂剑或类似的工具进行连接,此处不做演示

http://www.mmbaike.com/news/52978.html

相关文章:

  • 全国特种作业人员证查询系统网站怎么优化排名
  • 廊坊百度网站推广一键开发小程序
  • 加强政府门户网站建设与管理网络热词2021
  • 这几年做哪些网站能致富暴疯团队seo课程
  • 无锡做网站公司能让网络非常流畅的软件
  • 调查网站做调查不容易过网络媒体软文案例
  • 三九手机网官网优化公司哪家好
  • 机械类毕业设计代做网站推荐太原自动seo
  • 微博网站认证 备案名称跨境电商平台有哪些
  • 大连大型网站制作公司小红书推广策略
  • 独立站都有哪些免费推广工具有哪些
  • 做网站上传那个目录余姚网站如何进行优化
  • 织梦笑话网站产品网络营销策划
  • .net 手机网站开发杭州seo价格
  • 打金新开传奇网站牛奶软文广告营销
  • 网站建设的税率是多少钱电子商务营销方法
  • 免费的网站域名企业网站怎么推广
  • java做门户网站seo建站收费地震
  • 防止网站扫描百度站长平台论坛
  • 网站规划文档百度一下首页网页百度
  • 中山网站建设企业新媒体运营主要做什么
  • 建设网站需要什么技术支持做销售怎么和客户聊天
  • 网站优化的论文百度网络营销中心官网
  • 公司网站建设的视频教程热狗seo顾问
  • 口碑好的网站建设多少钱什么是seo关键词
  • 做网站卖资料游戏代理平台哪个好
  • 永嘉做网站必应搜索引擎网站
  • 做网站分类模块的设计思路杭州网站优化效果
  • 企业网站营销常用的方法网络运营怎么做
  • 怎么在虚拟机中做网站网络营销是什么意思