文件上传-Windows点空格点绕过

news/2025/2/25 5:52:42

[题目信息]:

题目名称题目难度
文件上传-Windows点空格点绕过1

[题目考点]:

Windowsw文件特性考察

[Flag格式]:

SangFor{UDOaJfziTs4c-dceIyGxa53-Ybrg9dtF}

[环境部署]:

docker-compose.yml文件或者docker tar原始文件。

docker-compose up -d

[题目writeup]:

1、实验主页

2、使用dirsearch扫描备份文件;

扫描到index.txt备份文件;

修改Url地址内容,将index.txt修改为indeX.txt;发现可以成功访问;

证明服务端服务器是Linux系统;

3、代码分析

<?php
include "config.php";
function deldot($s){
    for($i = strlen($s)-1;$i>0;$i--){
        $c = substr($s,$i,1);
        if($i == strlen($s)-1 and $c != '.'){
            return $s;
        }
if($c != '.'){ return substr($s,0,$i+1); } } 

}

$is_upload = false;
$msg = null;
if (isset($_POST[‘submit’])) {
if (file_exists(UPLOAD_PATH)) {
$deny_ext = array(".php",".php5",".php4",".php3",".php2",".html",".htm",".phtml",".pht",".pHp",".pHp5",".pHp4",".pHp3",".pHp2",".Html",".Htm",".pHtml",".jsp",".jspa",".jspx",".jsw",".jsv",".jspf",".jtml",".jSp",".jSpx",".jSpa",".jSw",".jSv",".jSpf",".jHtml",".asp",".aspx",".asa",".asax",".ascx",".ashx",".asmx",".cer",".aSp",".aSpx",".aSa",".aSax",".aScx",".aShx",".aSmx",".cEr",".sWf",".swf",".htaccess");
$file_name = trim($_FILES[‘upload_file’][‘name’]);
$file_name = deldot($file_name);//删除文件名末尾的点 #1
$file_ext = strrchr($file_name, ‘.’);
$file_ext = strtolower($file_ext); //转换为小写 #2
$file_ext = str_ireplace(’::$DATA’, ‘’, $file_ext);//去除字符串::$DATA #3
$file_ext = trim($file_ext); //首尾去空 #4

    if (!in_array($file_ext, $deny_ext)) {
        $temp_file = $_FILES['upload_file']['tmp_name'];
        $img_path = UPLOAD_PATH.'/'.$file_name;
        if (move_uploaded_file($temp_file, $img_path)) {
            $is_upload = true;
        } else {
            echo $msg = '上传出错!';
        }
    } else {
        echo $msg = '此文件类型不允许上传!';
    }
} else {
    echo $msg = UPLOAD_PATH . '文件夹不存在,请手工创建!';
}

}
?>

  1. #1处删除末尾的点;
  2. #2处将上传的文件名转换为小写;
  3. #3处如果上传文件后缀包含::$DATA,会替换为空;
  4. #4处去除前后空格;

那么前面所述的4种Windows绕过方案均无法使用;

但是假设我们上传的文件后缀为.php. .(php点号空格点号)

#1删除点号,剩余点号空格,#4删除空格,剩余点号,那么php.可以绕过黑名单验证;

3、上传jpg文件进行抓包;

抓包之后修改文件后缀为.php进行测试;

修改文件后缀为. .(点空格点)

证明该文件已经上传成功

访问upload/1.php

php文件成功解析;


http://www.niftyadmin.cn/n/5865055.html

相关文章

数据同步的中间件

以下是10个支持MySQL、HBase、ClickHouse、HDFS等不同数据库之间数据同步的GitHub项目推荐&#xff1a; 项目名称语言主要特点支持的数据库GitHub链接DataXPython阿里巴巴开源的数据同步工具&#xff0c;支持多种数据库和文件系统。MySQL、ClickHouse、HDFS等GitHub链接Apache…

STM32-智能小车项目

项目框图 ST-link接线 实物图&#xff1a; 正面&#xff1a; 反面&#xff1a; 相关内容 使用L9110S电机模块 电机驱动模块L9110S详解 | 良许嵌入式 一、让小车动起来 新建文件夹智能小车项目 在里面复制19-串口打印功能 重命名为01-让小车动起来 新建文件夹motor&…

Spring Cloud Gateway 网关的使用

在之前的学习中&#xff0c;所有的微服务接口都是对外开放的&#xff0c;这就意味着用户可以直接访问&#xff0c;为了保证对外服务的安全性&#xff0c;服务端实现的微服务接口都带有一定的权限校验机制&#xff0c;但是由于使用了微服务&#xff0c;就需要每一个服务都进行一…

云电脑接入DeepSeek?探讨ToDesk云电脑、海马云、顺网云的AI潜能

目录 前言一、云电脑相比实体电脑部署DeepSeek的优势二、DeepSeek云电脑实操1、ToDesk云电脑2、海马云3、顺网云 三、DeepSeek R1模型与云电脑适配性分析1、基本配置分析2、文本推理测试 四、云电脑选型看点1、跨平台兼容性2、文件存储3、关键技术4、安全与隐私5、用户体验 五、…

put data item into sotfhsm as data objects in different block size

#!/bin/bash # 该脚本用于向智能卡写入4096个数据对象&#xff0c;每个token最多容纳256个数据对象 # 当前token满载时&#xff0c;自动初始化新tokenSTART_TIME$(date %s%3N) # 模块路径&#xff0c;根据实际情况调整 MODULE_PATH"/home/ubuntu/Documents/HSM/20250106/S…

Fisher信息矩阵(Fisher Information Matrix, FIM)与自然梯度下降:机器学习中的优化利器

Fisher信息矩阵与自然梯度下降&#xff1a;机器学习中的优化利器 在机器学习尤其是深度学习中&#xff0c;优化模型参数是一个核心任务。我们通常依赖梯度下降&#xff08;Gradient Descent&#xff09;来调整参数&#xff0c;但普通的梯度下降有时会显得“笨拙”&#xff0c;…

轻量级SDK,大能量:EasyRTC重塑嵌入式设备音视频体验

在智能硬件与物联网迅猛发展的今天&#xff0c;嵌入式设备的音视频通讯能力正变得愈加关键。然而&#xff0c;受限于硬件资源&#xff0c;尤其是Flash存储空间的不足&#xff0c;传统的音视频通讯方案往往难以在嵌入式设备上实现高效集成。EasyRTC凭借其轻量级SDK和先进的技术架…

Spring Boot 多模块怎么统一管理

在 Spring Boot 中&#xff0c;多模块项目是一种常见的架构模式&#xff0c;尤其适用于构建大型、复杂的应用程序。将应用程序拆分成多个模块可以提高代码的可维护性、可重用性和团队协作效率。然而&#xff0c;多模块项目也带来了一些管理上的挑战&#xff0c;例如依赖版本管理…