WEB攻防--任意文件上传与下载
守夜实战笔记:以皮卡丘等靶场为例,整理任意文件下载与任意文件上传漏洞的测试思路与利用过程。
本篇由 2 篇内容相近的笔记合并整理,安排如下(按时间顺序):
- WEB攻防--任意文件下载(2024年8月27日)
- WEB攻防--任意文件上传(2024年8月30日)
1. WEB攻防--任意文件下载(2024年8月27日)
以皮卡丘为例

上面是url,页面上说了是点击头像下载头像图片
所以他的下载地址是
192.168.31.172/pikachu/vul/unsafedownload/exedownload.php?filename=kb.png
知道这个以后就可以进行目录穿越了,比如说这个文件夹下有个.ds_store的文件

我就可以用
192.168.31.172/pikachu/vul/unsafedownload/exedownload.php?filename=../../.ds_store
把它下载下来
原理

利用方式:
一般链接利用方式
download.php?path=
down.php?file=
download.php?filename=
data.php?file=
或者包含参数
&src=
&Data=
&Path=
&filepath=
&inputfile=


漏洞修复:
1.过滤.,使得用户不能回溯上一级目录i
2.正则盐分判断用户输入参数的格式
3.php.ini配置open_basedir限制文件访问范围
2. WEB攻防--任意文件上传(2024年8月30日)
恶意上传木马文件等行为,最容易获得webshell的方法
只要存在文件上传的地方都可以进行测试,都可能存在漏洞,微信,qq,论坛等地方都可能
