BUUCTF-[SUCTF 2019]CheckIn 记录

21.[SUCTF 2019]CheckIn

碰坑,链接菜刀等一直不行,后面发面路径是上传路径+index.php。我一直以为是上传图片的的路径,为啥这样我也不知道,有大佬知道吗?

这题要点:.user.ini

.user.ini。

:.user.ini。它比.htaccess用的更广,不管是nginx/apache/IIS,只要是以fastcgi运行的php都可以用这个方法。可谓很广,不像.htaccess有局限性,只能是apache.

限制:图片会检测<?,还会检测文件头,扩展名php2等都不行,上传.htaccess也不能上传。

步骤:直接上传一个图片马,然后上传.user.ini

.user.ini

图片马

上传后用菜刀等链接,这里链接好久,就是碰到要加index.php,还有特别不稳定,一下链接上,以下链接不上,还有加图片地址有时又可以。这就搞不懂了,步骤反正是这个步骤没错。

©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

  • [SUCTF 2019]CheckIn 首页是个上传页面,尝试上传一个shell,发现回显非法后缀。删除后缀再上传...
    jun123123阅读 1,304评论 0 1
  • 又到了看别人wp复现的时候了。 https://www.cnblogs.com/wfzWebSecuity/p/1...
    Err0rzz阅读 680评论 0 0
  • 0x00 漏洞原理与危害 网站web应用程序都有一些文件上传功能,比如文档、图片、头像、视频上传,当上传功能的实现...
    Z1ng3r阅读 1,749评论 0 1
  • 这次比赛滑水了,只有中午和晚上有时间看题,都是大佬们带着飞的,记录下部分Web的解题思路 0x01 CheckIn...
    Cyc1e阅读 7,930评论 15 5
  • 一套实用的渗透测试岗位面试题,你会吗? 1.拿到一个待检测的站,你觉得应该先做什么? 收集信息 whois、网站源...
    g0阅读 5,222评论 0 9

友情链接更多精彩内容