攻防世界-Web_php_include
生活随笔
收集整理的這篇文章主要介紹了
攻防世界-Web_php_include
小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
分析:
代碼含義為,如果$page中存在php://,就將其替換為空.
即過濾page參數傳入php://
方法一:大小寫繞過:
由于strstr()函數區分大小寫,所以可以post提交大小寫替換后的PHP://
總結:str ()是一種安全性很差的函數
方法二:御劍+木馬+蟻劍
先用御劍掃出來后臺管理系統
使用bp工具爆破
可得賬戶名root密碼為空進入后臺管理系統
查詢是否能寫入shell
插入一句話:
使用蟻劍
直接打開
三。直接查看,找到的大佬做法
參考:一句話木馬:https://blog.csdn.net/weixin_39190897/article/details/86772765
總結
以上是生活随笔為你收集整理的攻防世界-Web_php_include的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: 14平方楼高3.6米的房间,在农村顶楼,
- 下一篇: php无限评论回复_php实现无限级评论