Advertisement

CTFctf项目中涉及的PHP伪协议归纳与实践(后续更新中)

阅读量:

目录

引言

文件包含漏洞相关分析

PHP伪协议概述

针对php://协议的探讨

参考资料:


前言

本文所采用的测试环境为buuctf平台中的web类题目:[BSidesCF 2020]Had a bad day。通过选择相应选项后,可获得一个对应的网址

此处推测可能存在SQL注入漏洞,但尚未进行验证。亦或是通过PHP伪协议实现文件内容读取,例如采用php://filter/convert.base64-encode/resource=index.php的方式。

检测到后缀被修改为.php.php,现已调整为

php://filter/convert.base64-encode/resource=index

<http://f650f9e6-2c5b-4422-bdf8-9a42ed816d99.node4.buuoj.cn:81/index.

全部评论 (0)

还没有任何评论哟~