当前位置: 首页 > article >正文

春秋云镜靶场之CVE-2022-28525

1.环境搭建

我们开启环境

可以看到题目提示我们是文件上传漏洞,那么我们就进行测试

2.开启环境

我们开启环境,可以看到是一个登录页面,登录页面:一种是弱口令,一种是自己进行注册,一种是SQL注入,一种是在页面查找账号和密码,但是题目提示是文件上传,那么就是弱口令或者是自己注册,我们一个一个进行测试

3.渗透测试

(1)测试弱口令

我们测试admin:admin,admin:123456,admin:admin;

我们输入admin:admin,直接进行页面,我以为是自己注册,结果是弱口令

(2)文件上传

我们进入页面,直接查找文件上传处

这种页面,文件上传一般存在于头像处或者是posts处或者是Users,文件上传就是找一切可以上传的地方

我们在第一处posts,进行文件上传发现不行,报错了

那么我们就在第二处users进行文件上传,我们直接上传一句话木马图片,但是连接蚁剑却不行,那么我们就进行抓包

我们先上传一句话木马,然后修改文件类型为图片类型

application/octet-stream——image/jpeg

我们可以看到上传成功

(3)连接蚁剑

我们复制图片链接,连接蚁剑可以看到连接成功

我们直接查看flag


http://www.kler.cn/news/334405.html

相关文章:

  • 关于鸿蒙next 调用系统权限麦克风
  • 设计模式(3)builder
  • 序列化与反序列化基础及反序列化漏洞(附案例)
  • S7-200 SMART的数据类型说明
  • Stable Diffusion绘画 | 插件-Deforum:动态视频生成(中篇)
  • 基于Es的分词查询通过高亮效果实现前端高亮显示!!!!
  • 机器学习/数据分析--用通俗语言讲解时间序列自回归(AR)模型,并用其预测天气,拟合度98%+
  • GPTQ vs AWQ vs GGUF(GGML) 速览和 GGUF 文件命名规范
  • iTextPDF中,要实现表格中的内容在数据长度超过边框时自动换行
  • 【德国EnMAP高光谱卫星】
  • 日记学习小迪安全27
  • 【顺序表使用练习】发牌游戏
  • MySQL--聚合查询、联合查询、子查询、合并查询(上万字超详解!!!)
  • 《深度学习》OpenCV 摄像头OCR 过程及案例解析
  • 心觉:成事的基石,需要在“放弃”和“永不放弃”之间找到平衡
  • 冒泡排序,插入排序,快速排序,选择排序
  • 海外合规|新加坡推出智慧国2.0计划 设新网络安全与保障机构
  • 浅析Golang的Context
  • 《软件工程概论》作业一:新冠疫情下软件产品设计
  • JAVA运用中springBoot获取前端ajax提交参数方式汇总