网站地图    收藏   

主页 > 后端 > 网站安全 >

DEXTUpload过滤不严导致任意上传文件获取webshell

来源:自学PHP网    时间:2015-04-17 11:59 作者: 阅读:

[导读] DEXTUpload过滤不严导致任意上传文件获取webshell权限先选一个可以上传的gif图片,进行正确上传,刺探功能是否可以完整的上传上传一下,不知道传上去吗?所以我刚才在上传时候的时候运行了...

DEXTUpload过滤不严导致任意上传文件获取webshell权限
 
先选一个可以上传的gif图片,进行正确上传,刺探功能是否可以完整的上传


上传一下,不知道传上去吗?所以我刚才在上传时候的时候运行了抓包,接下来我们看看抓包信息





http给我们返回了信息,文件上传上去了,还给出了一个准确的连接地址,好吧,现在我们的刺探工作已经完成了.

(这里不必要是说的就是,这个上传肯定是限制上传asp.aspx等等等的)

接下来我们用burp来进行截断上传asp文件,成功得到一个asp的webshell
 
这个是经过burp截断以后上传获得的webshell权限
修复方案:
修改验证机制过滤web可执行文件

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论