【漏洞学习——任意文件上传】四川外国语大学某分站任意文件上传导致getshell

漏洞细节

fck编辑器存在地址:http://**.**.**.**:8080/include/fckeditor/editor/filemanager/upload/test.html
上传文件时可在文件名后加空格进行绕过上传

【漏洞学习——任意文件上传】四川外国语大学某分站任意文件上传导致getshell_第1张图片

【漏洞学习——任意文件上传】四川外国语大学某分站任意文件上传导致getshell_第2张图片

getshell

【漏洞学习——任意文件上传】四川外国语大学某分站任意文件上传导致getshell_第3张图片

修复建议:增加白名单检测绕过

参见:https://bugs.shuimugan.com/bug/view?bug_no=154062

你可能感兴趣的:(【渗透测试实战1】)