[ACTF2020 新生赛]Upload
[ACTF2020 新生赛]Upload
鼠标移到灯上就发现了上传的点了,直接丢个 木马 看看

上传文件的时候,顺便开启了BP抓包,发现上传的时候,直接弹出了警告,并没抓到数据,说明这里是在前端进行校验的。

先禁用一下 js 再提交,就抓取到数据了。

提交之后,服务端也存在校验,继续绕过服务端的校验


尝试了几种方法之后,发现服务器端是黑名单校验,这样就要测试测试 有哪些黑名单限制了。

最终,在 phtml 上找到了突破口


然后就是 cat /flag 拿flag就可以了。
本文来自博客园,作者:knsec,转载请注明原文链接:https://www.cnblogs.com/knsec-cnblogs/p/16582252.html

浙公网安备 33010602011771号