打开靶机

ctfhub技能树—文件上传—前端验证

查看页面信息

ctfhub技能树—文件上传—前端验证

尝试直接上传一句话木马

ctfhub技能树—文件上传—前端验证

提示不允许上传

查看源码

ctfhub技能树—文件上传—前端验证

发现仅允许上传.jpg,.png,.gif三种格式的文件

上传shell.jpg并使用burpsuite抓取数据包

ctfhub技能树—文件上传—前端验证

添加完成后再次尝试上传

ctfhub技能树—文件上传—前端验证

更改shell.jpg为shell.php

ctfhub技能树—文件上传—前端验证

放包

ctfhub技能树—文件上传—前端验证

查看文件信息

ctfhub技能树—文件上传—前端验证

使用菜刀或蚁剑连接

ctfhub技能树—文件上传—前端验证

查找flag

ctfhub技能树—文件上传—前端验证

成功拿到flag

相关文章: