墨者學院-命令注入執行分析

1.抓包進行繞過 首先發現127.0.0.1ping的通 burpsuit進行抓包 發送到repeater,利用管道符查看所有文件 由於空格被過濾,所以用<代替,即|cat<key_295212326911796.php,拿到key 2.直接在瀏覽器執行多條命令,使用&&進行連接即可 3.用火狐禁用js 可以直接在火狐使用管道符進行連接
相關文章
相關標籤/搜索