- 阅读本章节需要掌握的技术
HTTP请求协议基础(HTTP协议数据包分析_LEO-max的博客-CSDN博客_http数据包分析)
- 常用工具:
BurpSuite(强大的抓包改包工具)
漏洞原理
很多网站由于业务需求,往往需要提供文件(附件)下载的功能块,但是如果对下载的文件没有做限制,直接通过绝对路径对其文件进行下载,那么,恶意用户就可以利用这种方式下载服务器的敏感文件,对服务器进行进一步的威胁和攻击。
漏洞危害
通过任意文件下载,可以下载服务器的任意文件,web业务的代码,服务器和系统的具体配置信息,也可以下载数据库的配置信息,以及对内网的信息探测等。