網站url過濾不嚴格造成下載任意文件漏洞

年底了很忙,最近一直在處理安全問題,其中有一例比較有代表性,於是想拿出來說說。大概是這樣的,網站在某個目錄下提供pdf文檔下載,但是出現了安全問題,通過對路徑和文件名的修改,指定下載linux系統的passwd文件,同樣方法下載shadow文件到本地。 然後使用hashcat去暴力破解shadow文件 ./hashcat -client32.bin -m 1800 shadow dictionar
相關文章
相關標籤/搜索