当前位置: 首页 > article >正文

upload-labs通关记录1

第一关,这里当我们上传一个php文件,也就是我们的一句话木马时,可以发现响应很快,直接弹窗提示我们上传的文件格式不对而且页面并没有刷新:

因此我们判断,这可能是客户端的js检查,而不是服务端检查,然后查看代码:

可以明显的看到,这里有一个return checkFile()。因此下拉我们找到这个函数:

然后就可以看到这个是js检查,绕过方式非常简单,只需要把这个进行删除即可

当我们删除之后,在上传我们的一句话木马,就可以看到,上传成功。

然后右击复制图像链接,在另一个页面打开:

然后使用hackbar,执行语句即可:pw=phpinfo();这里是我的一句话木马就是:<?php @eval($_POST['pw']); ?>。所以我用的pw。


http://www.kler.cn/a/451523.html

相关文章:

  • VMware虚拟机中CentOS系统/dev/mapper/centos-home分区扩容指南
  • 极狐GitLab 17.7正式发布,可从 GitLab 丝滑迁移至极狐GitLab【一】
  • 圣诞节文化交流会在洛杉矶成功举办
  • 国标GB28181视频监控平台与Liveweb视频监控汇聚平台对接方案
  • 【Rust自学】6.3. 控制流运算符-match
  • 【ROS2】坐标TF变换工具-tf2_ros
  • 图片和媒体资源的优化:提升Web应用性能与用户体验的关键
  • 生活家居的选择:打造温馨舒适的小窝
  • 科技快讯 | 刘强东提前发年终奖;理想超充站超时占用费试运营;美团听障骑手助手全量上线;微信视频号评论区可以斗图了
  • 关于日期的方法们
  • 频谱分析仪的关键性能指标有哪些?
  • 生成签名文件 .keystore
  • wfb-ng 开源代码之libsodium应用
  • 自动控制系统综合与LabVIEW实现
  • WebAPI编程(第一天,第二天)
  • 科普时刻 | 借助鲁棒性设计解决制造中的不确定性问题
  • 【论文笔记】Cross-lingual few-shot sign language recognition
  • 【深度学习基础之多尺度特征提取】不同尺寸卷积核、不同步长卷积是如何在深度学习网络中提取多尺度特征的?附代码
  • docker 容器的基本使用
  • 鸿蒙Next API 12开发,使用@ohos/axios进行HTTP请求
  • 【电路笔记】-布尔代数真值表
  • 基于springboot的海洋知识服务平台的设计与实现
  • 数据结构与算法作业(五)
  • 【uni-app】2025最新uni-app一键登录保姆级教程(包含前后端获取手机号方法)(超强避坑指南)
  • Pycharm配置PyQt 5
  • Spring Boot 中 Map 的最佳实践