常见上传检测绕过方法

1,前台检测

前台检测是最喜闻乐见的,用burp截包改后缀就行

2.content-type检测

同1,用burp改一下就好

3.php00截断

比如a.php.jpg写成a.php%00jpg 系统以为已经截断 就变成了a.php

4.远端检测

如果不够严格,只检测黑名单,随便写个奇怪的后缀就会被执行。比如a.php.xxx Apache发现.xxx解析不了,就向前变成.php了

5.js检测

禁用掉js

6.解析规则

重写解析规则,传个覆盖.htacess的

一些杂七杂八的,比如程序员犯蠢区分了大小写,或者只过滤一次,或者脚本出问题只严格看php不看php+空格之类的

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值