Advertisement

封神台漏洞挖掘和代码审计 wp

阅读量:

前言

掌握安全领域的靶场漏洞挖掘及代码审计技能,通过实践提升自身能力!

本地包含漏洞审计

系统登录后显示为4.8.1版本,针对此题目存在多种解决方式,无需进行代码审计即可完成。网络上已存在大量可用于远程文件包含的payload,但鉴于本靶场要求进行源代码审计,以下将对此进行分析。

源代码下载地址:https://www.phpmyadmin.net/files/4.8.1/

由于题目提示涉及文件包含功能,因此直接对整个项目进行include关键字的全局检索

image-20210812113644751

对代码进行了分析,明确了文件包含所需满足的条件

1、target传参具有非空值

2、数据类型为字符串

3、参数起始部分不以index开头

4、target传参内容未被列入blacklist列表

**5、`checkPage

全部评论 (0)

还没有任何评论哟~