您的位置:首页 > 汽车 > 新车 > 文件包含漏洞

文件包含漏洞

2024/11/14 14:02:43 来源:https://blog.csdn.net/2301_81533492/article/details/139214131  浏览:    关键词:文件包含漏洞

文件包含漏洞的几种主要方式以及解释

文件包含是运用了include、require、include_once、require_once等函数,其函数主要作用是放在里面的文件都会被当作php执行。

文件包含漏洞

  1. 本地文件包含

    1658215328_62d65ba0e5992ea8c184a.png!small?1658215329218

  2. 远程文件包含(需要开启某些配置文件设置)

    1658215364_62d65bc4429f7af75af9c.png!small?1658215364462

    1658215547_62d65c7bbb3e0165c5285.png!small?1658215548110

    注意相关配置是指allow_url_fopen:是否允许将URL(HTTP,HTTPS等)作为文件打开处理,allow_url_include:是否允许includeI()和require()函数包含URL(HTTP,HTTPS)作为文件处理

判断是否有文件包含漏洞依据

1658215408_62d65bf0a44ffdad6b94f.png!small

伪协议的利用

  1. file协议访问靶机本地文件(需要在php.ini开启allow_url_fopen为on状态)

    1658215734_62d65d3607f3c76be3391.png!small?1658215734363

  2. http/https协议远程访问文件(需要在php.ini开启allow_url_include为on状态)

    1658216648_62d660c830773c7079f60.png!small?1658216648900

php封装协议的利用

  1. 第一种(需要在php.ini开启allow_url_include为on状态)

    1658216742_62d6612667cf6f0671f9c.png!small?1658216742683

  2. 第二种php://filter/read或者write=<要读或者写的编码>/resourse=<要读或者要写的文件>

编码种类

1658218682_62d668ba964778e1cf2c2.png!small?1658218682877

因为打开文件时,如果没有经过编码,那么一些特殊字符、特殊字等导致php代码冲突,内容显示不完整

1658222899_62d679337a0ad93a68ef6.png!small?1658222900078

1658222908_62d6793c1ffa5b0a7e56b.png!small?1658222908618

1658222916_62d679445c504b0a72bc3.png!small?1658222916806

当文件中有exit函数时,意味着他被强制终止执行,所以我们需要进行编码进行绕过

1658218400_62d667a0554803d436390.png!small?1658218400580

网络安全学习资源分享:

给大家分享一份全套的网络安全学习资料,给那些想学习 网络安全的小伙伴们一点帮助!

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

因篇幅有限,仅展示部分资料,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,需要点击下方链接即可前往获取 

读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

同时每个成长路线对应的板块都有配套的视频提供: 

大厂面试题

视频配套资料&国内外网安书籍、文档

当然除了有配套的视频,同时也为大家整理了各种文档和书籍资料

所有资料共282G,朋友们如果有需要全套《网络安全入门+进阶学习资源包》,可以扫描下方二维码或链接免费领取~ 

 读者福利 | CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

特别声明:

此教程为纯技术分享!本教程的目的决不是为那些怀有不良动机的人提供及技术支持!也不承担因为技术被滥用所产生的连带责任!本教程的目的在于最大限度地唤醒大家对网络安全的重视,并采取相应的安全措施,从而减少由网络安全而带来的经济损失。

版权声明:

本网仅为发布的内容提供存储空间,不对发表、转载的内容提供任何形式的保证。凡本网注明“来源:XXX网络”的作品,均转载自其它媒体,著作权归作者所有,商业转载请联系作者获得授权,非商业转载请注明出处。

我们尊重并感谢每一位作者,均已注明文章来源和作者。如因作品内容、版权或其它问题,请及时与我们联系,联系邮箱:809451989@qq.com,投稿邮箱:809451989@qq.com