一:物理机的火狐浏览器使用kali的burpsuite代理操作靶机的dvwa

登录VM中kali,打开brupsuite

OWASP-文件上传漏洞

使用默认配置,点next,

OWASP-文件上传漏洞

点击start burp

OWASP-文件上传漏洞

配置options

OWASP-文件上传漏洞

OWASP-文件上传漏洞

完成,然后先取消拦截

OWASP-文件上传漏洞

查看kali的ip 

OWASP-文件上传漏洞

火狐设置代理:菜单-选项-网络设置

OWASP-文件上传漏洞

打开靶机 root:owaspbwa

OWASP-文件上传漏洞

火狐进入dvwa

OWASP-文件上传漏洞

默认账号admin:admin

OWASP-文件上传漏洞

二:分析验证漏洞

等级low

OWASP-文件上传漏洞

OWASP-文件上传漏洞

查看源码,未作任何限制

OWASP-文件上传漏洞

上传小马

OWASP-文件上传漏洞

小马内容:post中的a为菜刀的链接密码

OWASP-文件上传漏洞

OWASP-文件上传漏洞

删掉地址栏的#,加上小马的地址

OWASP-文件上传漏洞

访问发现是空白页,未报错,说明上传成功

OWASP-文件上传漏洞

打开中国菜刀-右键-添加,

OWASP-文件上传漏洞

OWASP-文件上传漏洞

成功连接!!!

等级设置为中等

OWASP-文件上传漏洞

再次查看源码

OWASP-文件上传漏洞

OWASP-文件上传漏洞

发现有对文件上传类型作限制

OWASP-文件上传漏洞

继续上传小马发现失败

打开burpsuite,添加拦截

OWASP-文件上传漏洞

继续上传小马,左上角显示等待中

OWASP-文件上传漏洞

回到burp,

OWASP-文件上传漏洞

 

更改类型,然后转发

OWASP-文件上传漏洞

火狐提示上传成功

OWASP-文件上传漏洞

关掉拦截,

OWASP-文件上传漏洞

最后菜刀成功连上!

难度设置为高

OWASP-文件上传漏洞

查看源码发现限制更多

OWASP-文件上传漏洞

只有通过配合文件包含漏洞验证。

 

好饿~~~ 回家吃饭!!!

 

 

相关文章:

  • 2021-12-08
猜你喜欢
  • 2022-12-23
  • 2021-11-25
  • 2021-12-09
相关资源
相似解决方案