码迷,mamicode.com
首页 > Web开发 > 详细

DAY11:文件上传1

时间:2019-10-07 23:27:42      阅读:128      评论:0      收藏:0      [点我收藏+]

标签:抓包   src   文件上传漏洞   禁用   text   img   false   span   pac   

一、文件上传原理
1. 文件上传漏洞原理
技术图片

 

技术图片

 

 

2. 文件上传漏洞高危触发点
技术图片

 

 

3. 文件上传流程及原理
①前端表单
技术图片
②后端处理
技术图片

 

 

4. 文件上传分类
技术图片

 

技术图片

 

 

 
二、前端JS检测
1. 绕过JS校验上传
技术图片
①删除JS
删除前调用了yan.js
技术图片
删除src="yan.js"
技术图片
②禁用JS,将值设置为false
技术图片
③可以先将文件名改为jpg,绕过js验证,然后burpsuit抓包修改后缀即可

 

 
三、MIME-TYPE检测
1. 文件上传漏洞-后端上传代码校验绕过
技术图片

 

 

2. 什么是MIME
技术图片

 

 

3. 常见的MIME类型
技术图片

 

 

4. MIME类型如何检测
技术图片

 

 

5. 绕过文件类型校验
技术图片

 

 

 

DAY11:文件上传1

标签:抓包   src   文件上传漏洞   禁用   text   img   false   span   pac   

原文地址:https://www.cnblogs.com/niangaoSDS/p/11632657.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!