文章详情

短信预约-IT技能 免费直播动态提醒

请输入下面的图形验证码

提交验证

短信预约提醒成功

春秋云境:CVE-2022-26201(二次注入漏洞)

2023-10-07 06:11

关注

目录

一、题目

二、上传权限马

三、蚁剑马连接


一、题目

进入题目:

 这个是和春秋云境:CVE-2022-28060一个网站,看来应该是存在多个漏洞。

点击admin 不用登录

 Users ---- add users

选择文件 这里要是jpg图片格式 如果是php格式是无法运行一句话木马的

二、上传权限马

普通的一句话木马上传 在这个靶场是访问不了flag的:

只显示除了一句话木马的代码 

 构造system权限马:

 抓包

 发包

 改包jpg改为php

查看 http://xxx.ichunqiu.com/img/xxx.php?1=cat%20/flag

 flag{f1cc8a36-a3cf-40b6-8a89-84bd365354ee}

三、蚁剑马连接

一句话木马是有防护的,所以我们要利用php和base64来构造一个特殊马来进行连接:

base64先对一句话木马加密

 木马如下:

 burp抓包--重放器--jpg改为php:

 生成shell.php文件,木马是以base64的形式。

 连接蚁剑:

 根目录下查看flag:

 flag{70d851f7-4cbc-4604-86f7-555f2031f81f}   靶场时间过了 所以flag不一样 每次开会更新。

来源地址:https://blog.csdn.net/m0_65712192/article/details/130279240

阅读原文内容投诉

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

软考中级精品资料免费领

  • 历年真题答案解析
  • 备考技巧名师总结
  • 高频考点精准押题
  • 2024年上半年信息系统项目管理师第二批次真题及答案解析(完整版)

    难度     813人已做
    查看
  • 【考后总结】2024年5月26日信息系统项目管理师第2批次考情分析

    难度     354人已做
    查看
  • 【考后总结】2024年5月25日信息系统项目管理师第1批次考情分析

    难度     318人已做
    查看
  • 2024年上半年软考高项第一、二批次真题考点汇总(完整版)

    难度     435人已做
    查看
  • 2024年上半年系统架构设计师考试综合知识真题

    难度     224人已做
    查看

相关文章

发现更多好内容

猜你喜欢

AI推送时光机
位置:首页-资讯-后端开发
咦!没有更多了?去看看其它编程学习网 内容吧
首页课程
资料下载
问答资讯