教程设计:

WebGoat教程学习(二)--文件权限控制

当前TextArea的文件列表存放的路径是:

/Users/cindy/Documents/Lib/apache-tomcat-7.0.63/webapps/webgoat-container-7.1-SNAPSHOT/plugin_extracted/plugin/AccessControlMatrix/lessonPlans/en 

选中某个html文件,点击ViewFile,在正下方可以展示文件的内容。

 

使用Burp Suite观察点击ViewFile的请求如下:

WebGoat教程学习(二)--文件权限控制

 

 

通过Burp Suite扑获这次Post请求的参数,并修改参数File为上级目录:

../../../../../WEB-INF/web.xml

 

WebGoat教程学习(二)--文件权限控制

 

 修改好参数后,可以view到Web.xml的文件。

WebGoat教程学习(二)--文件权限控制

 

两个重要问题:

a、资源文件和应用文件需要在不同的服务器上。

b、路径的限制。

对于渗透测试方法提升等,需要了解并熟悉目录。

 

思考:有什么方法可以遍历所有的文件目录吗?如果有这样的入口存在的话。

 

相关文章:

  • 2021-07-05
  • 2022-12-23
  • 2022-12-23
  • 2021-05-23
  • 2021-12-18
  • 2021-09-01
  • 2021-12-06
  • 2021-06-18
猜你喜欢
  • 2022-12-23
  • 2021-12-27
  • 2021-11-12
  • 2021-07-20
  • 2022-12-23
  • 2021-12-23
  • 2021-11-08
相关资源
相似解决方案