文件上传漏洞

2019-04-22  本文已影响0人  么么1994

原理:
没有严格限制文件后缀名和文件类型,导致可以上传任意PHP文件,并且将它们传递给PHP解释器,就可以在远程服务器上执行任意PHP脚本。

文件上传校验方法:

文件上传绕过方式:
1.客户端绕过
判断方式:不上传文件就点击上传按钮时,弹出报错如:只允许.jpg/.jpeg/.png格式的文件,而此时并没有发送数据包。

文件上传漏洞

绕过方式:

通过burpsuite或者Charles等抓包工具修改上传文件的格式 文件上传漏洞

服务端绕过方式还不太熟悉,具体可参考该链接的内容

修复建议
在服务器端也要校验文件格式,对上传文件大小做限制。

上一篇 下一篇

猜你喜欢

热点阅读