`
zpball
  • 浏览: 898074 次
  • 性别: Icon_minigender_1
  • 来自: 北京
社区版块
存档分类
最新评论

又一上传漏洞经验分享

阅读更多
大家可能会说,上传漏洞有什么好玩的,但是有时真能遇上好玩的!
一上传漏洞,.NET aspx程序,同时支持asp,可以伪造文件头上传任意脚本文件,你上传上去执行可总是出错,要么是没有闭合,要么就是执行错误,不管你自己闭合,都不行
经过我了解..net文件上传过滤组件,过滤文件头,过滤文件尾
了解原理就好办了
1.txt存放你的一句话马
2.jpg 为一小图片文件,一定要小,比如qq表情图片
3:copy /b 2.jpg+1.txt 3.jpg 这样就伪造了文件头,但是现在传上去还不行,我接下来就用
4:copy /b 3.jpg+2.jpg 4.asp  ok,现在文件头和文件尾都是正常的图片文件了
5:直接上传上去,一切ok,哈哈,小经验分享,牛淫们见笑了

转自:http://www.bankenhack.cn/article.asp?id=95


分享到:
评论

相关推荐

    一个想帮你总结所有类型的上传漏洞的靶场.zip

    在靶场中,安全从业者可以分享攻防经验,交流最新的安全威胁情报,共同探讨解决方案。这有助于建立更广泛的安全社区,推动整个行业的发展。 总体而言,靶场在信息安全领域具有重要地位,为安全专业人员提供了实战...

    国光的文件上传靶场,基于 upload-labs 定制.zip

    在靶场中,安全从业者可以分享攻防经验,交流最新的安全威胁情报,共同探讨解决方案。这有助于建立更广泛的安全社区,推动整个行业的发展。 总体而言,靶场在信息安全领域具有重要地位,为安全专业人员提供了实战...

    asp.net知识库

    .NET关于string转换的一个小Bug Regular Expressions 完整的在.net后台执行javascript脚本集合 ASP.NET 中的正则表达式 常用的匹配正则表达式和实例 经典正则表达式 delegate vs. event 我是谁?[C#] 表达式计算引擎...

    Pentest:该存储库中有一些我在玩CTF时需要做的笔记以及一些Pentesting工具

    这个站点的漏洞鼓励我继续写自己在信息安全和攻击性安全方面的经验,并与大家分享一些知识。 我一年前的2020年开始学习有关渗透测试和CTF的免费课程,这次我做了一些笔记,并对一些有趣的东西进行了分组,例如关于...

    UCenter Home 2.0 简体中文UTF8.zip

    方便快捷地发布日志、上传图片;更可以十分方便的与其好友们一起分享信息、讨论感兴趣的话题;轻松快捷的了解好友最新动态。 UCenter Home 2.0 简体中文GBK 拥有以下重要更新功能: 投票 新增投票基础应用。 ...

    UCenter Home 2.0 简体中文GBK.zip

    方便快捷地发布日志、上传图片;更可以十分方便的与其好友们一起分享信息、讨论感兴趣的话题;轻松快捷的了解好友最新动态。 UCenter Home 2.0 简体中文GBK 拥有以下重要更新功能: 投票 新增投票基础应用。 ...

    UCenter Home 2.0 繁体中文UTF8.zip

    方便快捷地发布日志、上传图片;更可以十分方便的与其好友们一起分享信息、讨论感兴趣的话题;轻松快捷的了解好友最新动态。 UCenter Home 2.0 繁体中文UTF8 拥有以下重要更新功能: 投票 新增投票基础应用。 ...

    八度志愿服务管理系统(bAduVMS)

    bAduVMS 是一款基于PHP+mysql技术架构的志愿服务管理系统,积十年经验精心策划研发,专为公益组织提供志愿服务工作无纸化办公系统解决方案,不仅能够帮助现有的网站进行资讯系统升级换代,也能够助力民间公益组织...

Global site tag (gtag.js) - Google Analytics