当前位置: 首页 > news >正文

文件上传---->生僻字解析漏洞

现在的现实生活中,存在文件上传的点,基本上都是白名单判断(很少黑名单了)

对于白名单,我们有截断,图片马,二次渲染,服务器解析漏洞这些,于是今天我就来补充一种在uploadlabs没有的上传类型!!! 生僻字上传

首先声明:这一关源自于webug的文件上传的靶场,以及本文涉及到的照片存在引用

对于上面图片的这种界面,我们一眼万年,文件上传!!!!上传.php .PHp .php3 .htaccess .user.ini .phtml 这些都是不可以的,就可以估摸出来时白名单上传了

我们可以上传一个这样的格式

webshell.php.jpg

发现能成功上传

这样,就能说明

  1. 正常的jpg图片可以上传成功好像有点废话
  2. 他只对格式最后的结尾进行了校验
  3. 并不会检查你有几个 . . 或者说是不会检测格式中的php字段而阻止你的上传

于是就有了今天的主角!!! 生僻字截断!!!

如果上传一个这种的格式,php后面的那个生僻字无法被解析,所以后面的就被丢弃了

  

最后上传到服务器的就变成了这样的格式!!!!!

所以以后在挖洞的过程中,是不是我们的fuzz字典又多了一个捏!!!嘻嘻

相关文章:

  • MySQL高级特性篇(8)-数据库连接池的配置与优化
  • kafka生产者2
  • [SUCTF 2019]EasySQL1 题目分析与详解
  • 算法打卡day1|数组篇|Leetcode 704.二分查找、27.移除元素
  • OpenAI文生视频大模型Sora概述
  • C 标准库 - <float.h>
  • 【Ubuntu】通过网线连接两台电脑以实现局域网连接的方法
  • 【docker入门】1-
  • 【Java面试】MongoDB
  • (3)llvm ir转换过程
  • GIT中对子仓库的使用方法介绍
  • 软件测试入门(全面认识软件测试)
  • LeetCode24.两两交换链表中的节点
  • 【LNMP】云导航项目部署及环境搭建(复杂)
  • [HTML]Web前端开发技术30(HTML5、CSS3、JavaScript )JavaScript基础——喵喵画网页
  • DOM的那些事
  • el-input获取焦点 input输入框为空时高亮 el-input值非法时
  • SpingCloudBus整合RabbitMQ
  • Sublime text 3 3103 注册码
  • Unix命令
  • windows下mongoDB的环境配置
  • 复杂数据处理
  • 基于游标的分页接口实现
  • 普通函数和构造函数的区别
  • 设计模式 开闭原则
  • 看到一个关于网页设计的文章分享过来!大家看看!
  • JavaScript 新语法详解:Class 的私有属性与私有方法 ...
  • LIGO、Virgo第三轮探测告捷,同时探测到一对黑洞合并产生的引力波事件 ...
  • 阿里云ACE认证之理解CDN技术
  • #我与Java虚拟机的故事#连载09:面试大厂逃不过的JVM
  • $.ajax,axios,fetch三种ajax请求的区别
  • (1)bark-ml
  • (pytorch进阶之路)CLIP模型 实现图像多模态检索任务
  • (多级缓存)缓存同步
  • (二十一)devops持续集成开发——使用jenkins的Docker Pipeline插件完成docker项目的pipeline流水线发布
  • (九)c52学习之旅-定时器
  • (三)elasticsearch 源码之启动流程分析
  • (转)3D模板阴影原理
  • (总结)Linux下的暴力密码在线破解工具Hydra详解
  • * 论文笔记 【Wide Deep Learning for Recommender Systems】
  • .net 简单实现MD5
  • .NET多线程执行函数
  • .net反编译的九款神器
  • @converter 只能用mysql吗_python-MySQLConverter对象没有mysql-connector属性’...
  • @selector(..)警告提示
  • []sim300 GPRS数据收发程序
  • []串口通信 零星笔记
  • [20160807][系统设计的三次迭代]
  • [BT]BUUCTF刷题第8天(3.26)
  • [CareerCup] 13.1 Print Last K Lines 打印最后K行
  • [codevs] 1029 遍历问题
  • [EFI]英特尔 冥王峡谷 NUC8i7HVK 电脑 Hackintosh 黑苹果efi引导文件
  • [Golang]K-V存储引擎的学习 从零实现 (RoseDB mini版本)
  • [HTML API]HTMLCollection
  • [IE9] GPU硬件加速到底是实用创新还是噱头