WebGoat——绕过基于路径的访问控制方案

题目:
The ‘guest’ user has access to all the files in the lesson_plans directory. Try to break the access control mechanism and access a resource that is not in the listed directory. After selecting a file to view, WebGoat will report if access to the file was granted. An interesting file to try and obtain might be a file like tomcat/conf/tomcat-users.xml
guest有查看lesson_plans目录的权限。尝试打破这一控制机制并且获取到不在该目录中的资源。当你选择一个文件来查看后,WebGoat会报告该文件是否是所要求的。或许你可以尝试获取例如tomcat/conf/tomcat-users.xml这一文件。

This lesson can be solved by intercepting the filename in Burpsuite and replacing it with …/tomcat-users.xml which is a file located in a folder below the current directory.

原理:…\代表进入当前目录下的文件列表。
1.选择任意文件,并点击View File按钮进行查看,同时打开Burpsuite进行数据包的监听。我这里选择的是HttPSplitting.html文件

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值