【學習筆記13】buu [2020年 網鼎杯 web] filejava

首先打開網站後     就看到了一個明顯的上傳位置,任意傳一個文件,顯示上傳成功,並且可以下載,用bp抓一下下載的流量包,顯示     可以看到可以讀取下載文件的內容,那我們試試能不能讀取其他文件,如/etc/passwd,可以讀取,接下來就嘗試讀取配置文件WEB-INF/web.xml     這裏因爲不知道配置文件的具體位置就用../來代替具體多少慢慢試,可以看到再其中顯示的各個文件,以此下載
相關文章
相關標籤/搜索