Web安全—目录遍历漏洞&数据包分析
前言:本文主要记录目录遍历漏洞相关知识,后面会通过wireshark对涉及到目录遍历的一个数据包进行简单分析。
一:目录遍历漏洞
原理:功能设计中,需要将访问的文件设为变量,当前端发起一个请求时,便会将参数的值(文件名称)提交给后端处理,如果后端没有对输入的值进行严格的安全过滤,则攻击者则可以输入…/…/这样的手段访问系统上的其他文件,从而导致目录遍历。(其原理和文件包含,不安全的文件下载基本一致)
危害:导致系统敏感文件被读取,可结合其他漏洞对目标进行渗透和利用。
利用:使用Pikachu靶场对目录遍历漏洞
1,URL观察:查看需要访问的文件被设置为一个变量,猜测此处可能存在目录遍历,文件包含和不安全的文件下载

2,文件包含漏洞判断</
订阅专栏 解锁全文
&spm=1001.2101.3001.5002&articleId=123694476&d=1&t=3&u=6cb3c14499794474bf1eccf984a30499)
173

被折叠的 条评论
为什么被折叠?



