当前位置: 首页 > news >正文

建设局网站投诉wordpress深度修改

建设局网站投诉,wordpress深度修改,百度应用搜索,阿里巴巴组织调整网上的wp已经很多了#xff0c;但wp普遍很简略。我尽量写的详细一点。 一、WEB 滴~ 拿到题目后首先右键查看源代码#xff0c;发现图片是以base64传送的 而且看url发现里面应该是包含了文件名#xff0c;并且用了某个编码。测试过后是转16进制ascii码后两层bases64 #xf…网上的wp已经很多了但wp普遍很简略。我尽量写的详细一点。 一、WEB 滴~ 拿到题目后首先右键查看源代码发现图片是以base64传送的 而且看url发现里面应该是包含了文件名并且用了某个编码。测试过后是转16进制ascii码后两层bases64 解码工具是burpsuite  用同样的规则编码index.php为TmprMlpUWTBOalUzT0RKbE56QTJPRGN3访问并查看源代码内容就是index的源码了再用base64解码。 在源代码里出现一篇文章打开后发现是一篇关于echo的我在这里绕了很长时间以为要用到echo的漏洞。 但正解是那个日期要看那个日期的文章。是关于swp的 https://blog.csdn.net/FengBanLiuYun/article/details/80913909 所以访问http://117.51.150.246/practice.txt.swp可看到里面内容 f1ag!ddctf.php通过index代码可以看到对文件名做了过滤只能是数字和字母。这个感叹号会被去掉。但还有一句$file str_replace(config,!, $file);这是为了防止读取config会把config换成。但这正好满足需求访问f1ag!ddctf.php 即可。但直接访问是空白的所以用同样的方法读源代码 extract($_GET);这里是一个变量覆盖漏洞让k和uid为空就可以了。 或者按正常使用把k指向一个文件uid和文件内容相同也能读出flag 之前的swp文件这里可以现成使用没必要自己搭个网站让他读。。有些wp就是自己现搭的网站算是很鬼畜了。。 reverse 【待续】      转载于:https://www.cnblogs.com/cnnnnnn/p/10849910.html
http://www.zqtcl.cn/news/574111/

相关文章:

  • 怎么把自己做的网站弄到域名上柳州游戏网站建设
  • 做衣服类网站策划书高端建设网站企业
  • 珠海网站建设公司有哪些代替做网站推广
  • 泰安的网站建设公司旅游网站建设规划报告怎么写
  • 如何建设淘宝客网站什么是网络营销常用的网络营销方法有哪些
  • 大连华南网站建设深圳网站建设公司的外文名是
  • 做招投标网站云南昆明网站建设价格
  • 越秀区网站建设公司微网站菜单
  • vs2017网站开发广州网站建设易得
  • 长沙企业网站建设价格陕西省门户网站建设政策
  • 龙华营销型网站制作wordpress最近评论
  • 嘉兴微信网站做一个招聘信息的网站_用什么做网站的软件
  • 各种购物网站大全上海市建设工程检测网
  • 网站推广沈阳php网站开发接口开发
  • 莱芜 做网站 公司官网开发
  • tomcat做网站做自媒体查找素材的网站
  • 信阳建设企业网站公司软件开发平台公司
  • 营销型网站建设营销型设计家官网视频
  • 部门网站建设目的加猛挣钱免费做网站软件
  • 洛阳制作网站哪家好wordpress是英文
  • dw里面怎么做网站轮播图网站建设分为多少模块
  • 国外互动网站wordpress设置用户头像
  • 重庆手机网站推广定做net创建网站之后怎么做
  • 网站仿静态做it的兼职网站
  • 建站用wordpress好吗hui怎么做网站
  • 从用户旅程角度做网站分析做网站还是做淘宝
  • 妇科医院网站优化服务商品牌型网站设计推荐
  • 西安网站制作排名网站建设对企业的帮助
  • lamp网站开发 pdf纯html5 网站
  • 白云区同和网站建设购物网站怎么建立