Добавить новость
ru24.net
Все новости
Декабрь
2024

[Перевод] Охота за уязвимостями File Upload. Особенности

0

В этом блоге я расскажу о некоторых уязвимостях при загрузке файлов.

Во многих приложениях существует функция загрузки файлов. Однако её реализация отличается в зависимости от специфики использования. Некоторые приложения позволяют загружать только изображения, поддерживая лишь форматы, связанные с изображениями, такие как .jpg или .png. Другие приложения поддерживают загрузку различных расширений, соответствующих их бизнес-кейсам.

1. RCE через загрузку файлов

Одной из самых интересных атак, связанных с функцией загрузки файлов, является удалённое выполнение кода (Remote Code Execution, RCE). Существует несколько способов исполнения вредоносного кода с использованием загруженных файлов. Один из наиболее распространённых методов — загрузка шелла и получение дальнейшего доступа к системе.

PHP-скрипт для RCE

Попробуйте загрузить следующий код с расширением .php. Затем определите расположение и извлеките файл. В URL-адресе файла можно добавить параметр c, где можно указать команды, например, whoami.

Читать далее



Moscow.media
Частные объявления сегодня





Rss.plus




Спорт в России и мире

Новости спорта


Новости тенниса
Елена Рыбакина

Рыбакина выдала тяжелый матч за полуфинал турнира в Абу-Даби






Великолепный ген. Эксперты раскрыли секрет магнетизма турецких актеров

Пожарные спасли около 90 человек из горящего здания на востоке Москвы

В Подмосковье сотрудники Росгвардии задержали подозреваемого в убийстве

Куда поехать на чистое море в 2025 году? Азовское море и курорт Кучугуры ждёт вас