Unsafe Filedownload(Pikachu)

Unsafe Filedownload(Pikachu)_第1张图片

Unsafe Filedownload

抓个包
Unsafe Filedownload(Pikachu)_第2张图片
很多网站都会提供文件下载功能,即用户可以通过点击下载链接,下载到链接所对应的文件。但是,如果文件下载功能设计不当,则可能导致攻击着可以通过构造文件路径,从而获取到后台服务器上的其他的敏感文件。( 又称:任意文件下载)
打开 unsafe filedownload 不安全的文件下载,正常功能点击球员名字,就可以下载图片
将filename=后面的值改成其他文件
例如改成ai.png就可以下载其图片了
Unsafe Filedownload(Pikachu)_第3张图片

你可能感兴趣的:(网络渗透,学习)