找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 61|回复: 5

代刷网上传绕过分析

[复制链接]

48

主题

395

回帖

1002

积分

金牌会员

积分
1002
发表于 2018-6-6 18:07:43 | 显示全部楼层 |阅读模式
本帖最后由 风铃 于 2018-6-6 18:22 编辑

这是后门吧 那里是bug,  .....
那个ifelse的逻辑 不是png的话, 就从开始取3位当做后缀,
难道是打错了  . 打成 , 了


还有就是为什么要取 3位? 明明后缀里面还有各种webp jpeg 这种四位字母的
我说垃圾代码还有人喷我, 难不成这样的代码不是垃圾代码?


再有就是取后缀是用 stripos 吗

回复

使用道具 举报

71

主题

1602

回帖

3493

积分

论坛元老

积分
3493
发表于 2018-6-6 18:16:08 | 显示全部楼层
厉害厉害 会安全分析的大佬
回复

使用道具 举报

118

主题

1767

回帖

3942

积分

论坛元老

积分
3942
发表于 2018-6-7 11:59:00 | 显示全部楼层
想知道如何进后台,我要来个QQ vip全家福




本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

48

主题

395

回帖

1002

积分

金牌会员

积分
1002
 楼主| 发表于 2018-6-6 18:09:05 | 显示全部楼层

lzhd24 发表于 2018-6-6 18:36

大佬。还记得钻皇不?。哈哈哈,

记得,现在好像没有了啊
回复

使用道具 举报

48

主题

395

回帖

1002

积分

金牌会员

积分
1002
 楼主| 发表于 2018-6-6 18:13:53 | 显示全部楼层

风铃 发表于 2018-6-6 18:16

这是后门吧 那里是bug,  .....
那个ifelse的逻辑 不是png的话, 就从开始取3位当做后缀,
难道是打错了  . 打 ...

logo处传大马.php,访问的不是:assets/img/大马.php    而是assets/img/logo.php

set.php?mod=upimg有个限制,上传后的名字改为logo.自定义什么的




上传部分都是重点,这么低级的错误感觉像故意的…十年前我搞这个的时候都不敢自己写过滤,基本都是抄我觉得牛逼的高手的

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

33

主题

371

回帖

887

积分

高级会员

积分
887
发表于 2018-6-6 18:22:37 | 显示全部楼层
这是什么源码的?
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Discuz! X

GMT+8, 2025-4-20 17:48 , Processed in 0.018122 second(s), 4 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表