[ACTF2020 新生赛]Upload
[ACTF2020 新生赛]Upload
鼠标移到灯上就发现了上传的点了,直接丢个 木马 看看
上传文件的时候,顺便开启了BP抓包,发现上传的时候,直接弹出了警告,并没抓到数据,说明这里是在前端进行校验的。
先禁用一下 js 再提交,就抓取到数据了。
提交之后,服务端也存在校验,继续绕过服务端的校验
尝试了几种方法之后,发现服务器端是黑名单校验,这样就要测试测试 有哪些黑名单限制了。
最终,在 phtml 上找到了突破口
然后就是 cat /flag 拿flag就可以了。
本文来自博客园,作者:knsec,转载请注明原文链接:https://www.cnblogs.com/knsec-cnblogs/p/16582252.html