檔案包含漏洞(本地包含配合檔案上傳)

託帕發表於2018-08-06

預備知識

程式開發人員通常會把可重複使用的函式寫到單個檔案中,在使用某些函式時,直接呼叫此檔案,無須再次編寫,這種呼叫檔案的過程稱為包含。

實驗目的

學會本地包含配合檔案上傳

實驗工具

火狐瀏覽器

實驗環境

客戶機一臺(作業系統為Windows Server 2003)伺服器一臺(作業系統為Windows Server 2003)

實驗步驟

1、訪問http://127.0.0.1/FI/PHP_FI.php?filename=RFI.txt網頁顯示是遠端檔案包含漏洞。

 

2、瀏覽網址http://127.0.0.1/fileupload/fileupload_js.php

 

點選【瀏覽】,選擇【桌面】—【實驗工具】—【1.jpg】,點選【開啟】。

點選【上傳】。結果如下圖

檔案1.jpg的內容如下圖

 

3、瀏覽器瀏覽網址http://127.0.0.1/FI/PHP_FI.php?filename=../fileupload/uploads/1.jpg

 

4、點選桌面的【實驗工具】資料夾,開啟【中國菜刀】資料夾。找到【中國菜刀.exe】並雙擊開啟。

空白處單擊,選擇【新增】

 

輸入地址http://127.0.0.1/FI/PHP_FI.php?filename=../fileupload/uploads/1.jpg。點選【新增】

相關文章