Web安全渗透学习-文件上传漏洞

本文探讨了Web安全渗透中的文件上传漏洞,从原理到安全级别划分,再到防御措施。通过实例演示了如何利用工具如中国菜刀和edjpgcom进行漏洞利用,介绍了在低、中、高安全级别下不同的应对策略。同时,文章强调了文件上传漏洞防御的重要性,包括限制上传文件类型、隐藏文件路径等方法,以防止恶意代码执行。
摘要由CSDN通过智能技术生成

Web安全渗透-学习笔记-文件上传漏洞

需要使用的工具1:中国菜刀
下载链接:https://pan.baidu.com/s/1CJc3twnSaWVv9BsJ9KzmEA 提取码:cor1
需要使用的工具2: edjpgcom
下载链接:链接:https://pan.baidu.com/s/1XDZq9goC6zW6j4uSs9DM2A 提取码:xcet
工具都来源于网络,出现任何问题本人概不负责 =.= (自己用的途中好像没啥问题,除了报毒)

文件上传漏洞原理

所谓文件上传漏洞,就是利用上传相应的可执行脚本文件到服务器上,使我们能够获得服务器的操作权限。可执行的脚本文件有很多,这里就拿PHP的一句话木马举例:
<?php @eval($_POST[value]);?>
这里面的 value 可以换成其他任意的,这个表示连接被植入可执行代码服务器的密码。我们在把它保存为一个php文件后,就可以想办法上传到服务器上面。上传上去后我们就可以通过“中国菜刀”连接上目标服务器,对它进行操作管理。

  • 进入OWASPBWA中的DVWA漏洞
    在这里插入图片描述
  • 进入文件上传漏洞界面-用户名和密码都为 admin
    在这里插入图片描述

文件上传漏洞安全级别

在OWASPBWA靶机中,文件上传漏洞包含了三个级别,分别是:低安全级别、中安全级别、高安全级别,每个安全级别对应的模式也不同。

低安全级别

低安全级别是真的不安全,目标系统由于没有对上传的文件进行限制,所以原本是让我们上传图片,但是我们却可以上传其他类型的文件,比如一些php木马文件等,在该安全级

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值