封神台漏洞挖掘和代码审计 wp
发布时间
阅读量:
阅读量
前言
掌握安全领域的靶场漏洞挖掘及代码审计技能,通过实践提升自身能力!
本地包含漏洞审计
- 环境 :http://wjbh522a.zs.aqlab.cn/
- 默认弱密码登陆 admin admin
系统登录后显示为4.8.1版本,针对此题目存在多种解决方式,无需进行代码审计即可完成。网络上已存在大量可用于远程文件包含的payload,但鉴于本靶场要求进行源代码审计,以下将对此进行分析。
源代码下载地址:https://www.phpmyadmin.net/files/4.8.1/
由于题目提示涉及文件包含功能,因此直接对整个项目进行include关键字的全局检索

对代码进行了分析,明确了文件包含所需满足的条件
1、target传参具有非空值
2、数据类型为字符串
3、参数起始部分不以index开头
4、target传参内容未被列入blacklist列表
**5、`checkPage
全部评论 (0)
还没有任何评论哟~
