渗透攻击实例-文件上传导致任意代码执行

简介: 渗透攻击实例-文件上传导致任意代码执行

酷我音乐某处任意文件上传getshell

对酷我音乐的某个c段进行扫描
然后抓住一处文件上传,无限制

http://60.28.217.180:8040/ 这个端口任意文件下载
上传一个php文件试试,成功getshell


中青旅某站任意文件上传导致getshell
中青旅控股股份有限公司(简称中青旅)是以共青团中央直属企业中国青旅集团公司为主发起人,通过募集方式设立的股份有限公司,1997年11月26日公司创立,12月3日公司股票在上海证券交易所上市,是我国旅行社行业首家A股上市公司(股票代码:600138)、北京市首批5A级旅行社


http://www.aoyou.com/

抓包

http://cyts.chinaopenschool.com/customize/nwc_user_newvexam/login/login.html

shell地址:http://cyts.chinaopenschool.com/cmd.aspx 密码:cmd

在本质上,任意文件上传漏洞属于服务器配置不当导致,对文件以及文件夹没有进行权限控制。

感兴趣的可以搜索php小马或者php大马下载,并上传到自己本地服务器进行测试查看,一句话木马需要配合中国菜刀等工具进行后续操作。

相关文章
BUUCTF LSB 1
BUUCTF LSB 1
438 0
|
6月前
|
数据管理 开发者 Python
揭秘Python的__init__.py:从入门到精通的包管理艺术
__init__.py是Python包管理中的核心文件,既是包的身份标识,也是模块化设计的关键。本文从其历史演进、核心功能(如初始化、模块曝光控制和延迟加载)、高级应用场景(如兼容性适配、类型提示和插件架构)到最佳实践与常见陷阱,全面解析了__init__.py的作用与使用技巧。通过合理设计,开发者可构建优雅高效的包结构,助力Python代码质量提升。
559 10
|
8月前
|
存储 人工智能 前端开发
Botgroup.chat:超有趣的开源 AI 聊天室!多个 AI 在线互怼,一键搭建你的专属 AI 社群
Botgroup.chat 是一款基于 React 和 Cloudflare Pages 的开源 AI 聊天应用,支持多个 AI 角色同时参与对话,提供类似群聊的交互体验。
1919 28
|
11月前
|
消息中间件 人工智能 Kubernetes
解密开源Serverless容器框架:事件驱动篇
Knative是一款基于Kubernetes的开源Serverless框架,提供了云原生、跨平台的Serverless编排标准。作为Serverless中必不可少的事件驱动能力,Knative Eventing提供了云原生的事件驱动能力。
|
机器学习/深度学习 Python
深度学习笔记(九):神经网络剪枝(Neural Network Pruning)详细介绍
神经网络剪枝是一种通过移除不重要的权重来减小模型大小并提高效率的技术,同时尽量保持模型性能。
556 0
深度学习笔记(九):神经网络剪枝(Neural Network Pruning)详细介绍
|
算法 程序员 数据安全/隐私保护
C++中的面向对象编程(OOP)深入解析
C++中的面向对象编程(OOP)深入解析
392 5
|
人工智能 API 语音技术
MoneyPrinterPlus:AI自动短视频生成工具,赚钱从来没有这么容易过
MoneyPrinterPlus使用AI大模型技术,一键批量生成各类短视频。一键混剪短视频,批量生成短视频不是梦。自动把视频发布到抖音,快手,小红书,视频号上。
MoneyPrinterPlus:AI自动短视频生成工具,赚钱从来没有这么容易过
|
SQL 数据采集 DataWorks
DataWorks产品使用合集之如何预估费用
DataWorks作为一站式的数据开发与治理平台,提供了从数据采集、清洗、开发、调度、服务化、质量监控到安全管理的全套解决方案,帮助企业构建高效、规范、安全的大数据处理体系。以下是对DataWorks产品使用合集的概述,涵盖数据处理的各个环节。
184 1
|
JavaScript 前端开发 IDE
【TypeScript技术专栏】TypeScript与Node.js后端开发
【4月更文挑战第30天】TypeScript在Node.js后端开发中日益重要,作为JavaScript超集,它提供静态类型检查和面向对象编程,增强代码可靠性和维护性。集成TypeScript能带来类型安全、更好的IDE体验、易于维护的代码以及增强工具支持。通过安装TypeScript编译器、编写TypeScript文件、配置TSconfig,开发者可以在Node.js项目中利用其高级特性,提高代码质量和开发效率。实践案例显示,TypeScript能确保路由处理器的类型正确,降低错误率。随着社区发展,TypeScript成为提升Node.js开发体验的推荐选择。
623 0
|
移动开发 缓存 前端开发
H5画布 canvas(三)canvas 库 Konva.js 的使用
H5画布 canvas(三)canvas 库 Konva.js 的使用
1823 0
H5画布 canvas(三)canvas 库 Konva.js 的使用