当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

LFI本地包含漏洞利用小技巧

时间:2013/4/19 12:09:00 作者:平凡之路 来源:xuhantao.com 浏览:

0×00 题外话
嘿嘿 希望大家多多探讨技术。
0×01 PHP Input/Ouput Wrapper 远程包含函数执行命令
详细:PHP 的include()函数存在设计缺陷,www.xuhantao.com,远程攻击者可以利用这个漏洞可能以WEB 权限执行任意命令。
PHP 的一个设计错误,当URI 数据作为’include()’函数的一个参数时,攻击者可以提交POST PHP 命令来执行。此问题影响PHP 自身模块,涛涛电脑知识网,虽然问题只有当应用程序使用用户提供的URI 数据作为 ‘include()’函数时才发生。成功利用此漏洞可以WEB 权限执行任意命令。
经测试受影响系统:PHP Version 5.2 及PHP Version 5.0 以下版本
经测试不受影响系统:PHP Version 5.3 及以上版本。
直接上用Burp Suite 的测试图:
 



0×02 PHP Filter/远程包含函读取文件代码
 
 
 





摘自: FreebuF.COM

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1