ctfhub技能树—文件上传—双写后缀

Posted anweilx

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了ctfhub技能树—文件上传—双写后缀相关的知识,希望对你有一定的参考价值。

双写后缀绕过

用于只将文件后缀名,例如"php"字符串过滤的场合;
例如:上传时将Burpsuite截获的数据包中文件名【evil.php】改为【evil.pphphp】,那么过滤了第一个"php"字符串"后,开头的‘p‘和结尾的‘hp‘就组合又形成了【php】。

打开靶机

技术图片

上传文件(shell.pphphp)

技术图片
技术图片

测试连接

技术图片

查找flag

技术图片

成功拿到flag

技术图片

以上是关于ctfhub技能树—文件上传—双写后缀的主要内容,如果未能解决你的问题,请参考以下文章

CTFHub技能树 Web-文件上传详解

CTFHub-技能树-文件上传

ctfhub技能树—文件上传—无验证

CTFHub_文件上传

CTFHub_文件上传

CTFHub_文件上传