DVWA练习记录——File Upload

在线练习靶场

http://www.vulnspy.com/dvwa/damn_vulnerable_web_application_(dvwa)/

先看看帮助描述

《DVWA练习记录——File Upload》

大概就是能上传一些脚本文件到服务器执行。

看看界面吧

《DVWA练习记录——File Upload》

low级别的代码

《DVWA练习记录——File Upload》

没有做任何限制,那我随便选个文件试试咯

《DVWA练习记录——File Upload》 传上去了
《DVWA练习记录——File Upload》 随便选了个

看看medium级别

《DVWA练习记录——File Upload》

限制了name、type和size

找个php文件上传试试吧

《DVWA练习记录——File Upload》

先找个截图的png,上传抓包看看

《DVWA练习记录——File Upload》

抓包

《DVWA练习记录——File Upload》

那就改了filename和上传的内容和type吧。不过还是得留几行开头,不然类型判断不会认为是图片类型

《DVWA练习记录——File Upload》

成功上传了

《DVWA练习记录——File Upload》
《DVWA练习记录——File Upload》

去主机看了看,可惜没有执行权限啊

《DVWA练习记录——File Upload》

high级别代码

《DVWA练习记录——File Upload》

还是刚才的方式

《DVWA练习记录——File Upload》 传上去了

impossible代码

《DVWA练习记录——File Upload》

感觉跟我想象好像不太一样,找个答案看看好了

http://www.freebuf.com/articles/web/119467.html

嗯。。还用到了文件包含漏洞,而且好像直接就能执行了的样子?不过总之就是把一句话木马放在图片里传上去就成功了。

    原文作者:doctordc
    原文地址: https://www.jianshu.com/p/2142e91ba676
    本文转自网络文章,转载此文章仅为分享知识,如有侵权,请联系博主进行删除。
点赞