CPMS靶场练习

关键:找到文件上传点,分析对方验证的手段

首先查看前端发现没有任何上传的位置,找到网站的后台,通过弱口令admin 123456可以进入

通过查看网站内容发现只有文章列表可以进行文件上传;有两个图片上传点

图片验证很严格,没机会保存php等可解析的后缀;只能通过保存位置进行抓包修改

正常上传图片文件,之后在保存时进行抓包

乱码后缀测试发现可能是黑名单验证;结果通过php后缀测试发现应该是MIME类型验证;此时成功上传了php后缀的文件

对文件内容进行修改;添加上一句话木马后在上传

退出该页面;发挥文章列表查看信息,复制对应的图片链接进行访问

复制链接发现是php文件;访问该图片后成功解析,用蚁剑连接成功

相关推荐

  1. matrix-breakout-2-morpheus 靶场 练习思路

    2024-01-22 20:44:01       40 阅读

最近更新

  1. TCP协议是安全的吗?

    2024-01-22 20:44:01       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-01-22 20:44:01       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-01-22 20:44:01       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-01-22 20:44:01       20 阅读

热门阅读

  1. 【博客搭建记录贴】准备作业:安装node.js,hexo

    2024-01-22 20:44:01       44 阅读
  2. 提问的艺术:开源项目如何快速解决遇到的问题

    2024-01-22 20:44:01       28 阅读
  3. 2024美国大学生数学建模竞赛(美赛)思路&代码

    2024-01-22 20:44:01       48 阅读
  4. python中request api详解

    2024-01-22 20:44:01       30 阅读
  5. 结构体练习

    2024-01-22 20:44:01       40 阅读
  6. 深入C++异常处理:构建健壮程序的利器

    2024-01-22 20:44:01       37 阅读