当前位置: 首页 > news >正文

网站备案需要年检吗建设银行官网app

网站备案需要年检吗,建设银行官网app,成都建设学校网站,做网站的画布是多少1.绕过文件上传限制(1)限制后缀名白名单:jpg、gif、png、jpeg,很少存在漏洞,他的路径可控的情况下也会造成漏洞,可以绕过他的限制。黑名单:asp、php、jsp、aspx、cer、phtml。(2&…

1.绕过文件上传限制

(1)限制后缀名

白名单:jpg、gif、png、jpeg,很少存在漏洞,他的路径可控的情况下也会造成漏洞,可以绕过他的限制。

黑名单:asp、php、jsp、aspx、cer、phtml。

(2)限制头文件

上传的头文件类型Content-Type: image/jpeg

检测是否是一个图片文件 getimagesize

2.常见的上传绕过方法
(1)js前端认证
修改js的逻辑进行上传

<script>function checkFileExt(filename){var flag = false; //状态var arr = ["jpg","png","gif"];//取出上传文件的扩展名var index = filename.lastIndexOf(".");var ext = filename.substr(index+1);//比较for(var i=0;i<arr.length;i++){if(ext == arr[i]){flag = true; //一旦找到合适的,立即退出循环break;}}//条件判断if(!flag){alert("上传的文件不符合要求,请重新选择!");location.reload(true);}}
</script>

http://192.168.132.128/pikachu/vul/unsafeupload/uploads/test.php

删除逻辑代码

(2)burpsuite抓包改包

test1.php内容,改后缀名为test1.jpg,上传pikachu靶场unsafe fileupload的client check,用burpsuite+firefox foxy proxy抓包,send to repeater,修改test1.jpg后缀名为test1.php,发送成功,显示文件保存路径为/uploads/test1.php。

<?php
echo md5('123456');
phpinfo();
?>

http://www.dtcms.com/a/571980.html

相关文章:

  • 邹城网站制作西安最新公告
  • 企业网站排名怎么优化抖音seo优化
  • 企业网站设计服务php商务网站开发代码
  • 火币网站怎么做空大型电商网站开发实践
  • 做淘宝客为什么要做网站wordpress博客主题 m1
  • 温州行业网站建设做企业手机网站
  • 找人开发一个网站多少钱自己电脑做网站教程
  • 做毕设最常去的几个网站辉县网站建设
  • 合肥网站建设价格dw网页制作教程ppt
  • 台州经典网站建设费用网站哪些页面会做静态化
  • 做网站排名推广效果怎么样门户网站开发投标文件
  • 钓鱼网站实施过程企业网站的建设内容
  • 太原网站推广公司河南省住房和城乡建设厅官方网站
  • 盐田网站建设泰州营销型网站
  • 网站建设与设计方案定制公司网站
  • 襄阳做网站公司电话软文营销是什么意思
  • 做英文网站要用什么字体龙岩网络图书
  • 深圳的设计企业网站创建一个购物网站
  • 上海市建设工程安全协会网站莱芜网站设计公司
  • 鲜花外贸网站建设南京做网站的额
  • 新闻文章网站源码秦皇岛庆云网站建设
  • 网站项目运营方案百度打开
  • 英文网站建设比较好网站开发前端php 后端python
  • 江西省工程建设网站网络推广主要做什么
  • 有名的网站制作公司网站开发好吗
  • 做网站换服务器怎么整电子商务网站建设与管理考卷
  • 如何建设手机版网站软件技术 网站建设教程
  • dw做网站怎么替换字体长沙it公司排名
  • 网站建设地址 北京做网站图片用什么格式
  • 免费制作自己的网站长做网站找外包公司要要搞清楚什么