尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

文件包含漏洞

文件包含漏洞
📅 发布时间:2026/6/19 11:45:35

本地搭建Pikachu漏洞练习平台来练习文件包含漏洞
图片

本地文件包含漏洞:仅能够对服务器本地的文件进行包含,由于服务器上的文件并不是攻击者所能够控制的,因此该情况下,攻击着更多的会包含一些 固定的系统配置文件,从而读取系统敏感信息。很多时候本地文件包含漏洞会结合一些特殊的文件上传漏洞,从而形成更大的威力

  1. 首先第一个就是本地文件包含漏洞
    咱们先看一下靶场环境
    图片
    有几个NBA球员的介绍
    注意到URL中使用?filename=file.php来引用了文件,导致本地文件包含漏洞
    那怎们就可以用(../+文件名)的形式来读取网站本地中的一些敏感文件
    比如这样:图片
    成功读取到日志文件
    要是嫌麻烦咱们也可以用burp来遍历这个目录
    请看VCR:
    首先抓包放到Intruder图片
    在Intruder里添加payload位置占位图片
    开始攻击图片
    咱们看一下第一个flag.txt文件
    payload:../../../flag.txt
    图片
    成功拿到flag。

远程文件包含漏洞:能够通过url地址对远程的文件进行包含,这意味着攻击者可以传入任意的代码,这种情况没啥好说的,准备挂彩。因此,在web应用系统的功能设计上尽量不要让前端用户直接传变量给包含函数,如果非要这么做,也一定要做严格的白名单策略进行过滤。

  1. 远程文件包含漏洞
    图片
    在这里我们可以访问一下baidu的地址
    图片
    哇!好神奇[手动狗头]
    咱们可以利用这个漏洞拿到webshell
    可以看到我这个靶机的地址是192.168.222.128,我本机的ip是192.168.3.39
    咱们用python打开一个本地环境
    图片
    在浏览器里面打开我这地址看一下
    图片
    可以看到有一句话木马yjh.php这个文件
    咱们拼接一下用Pikachu靶场的远程文件包含漏洞访问从而拿到webshell
    图片
    看看这是什么!咱们直接把这个URL放到蚁剑上面
    图片
    拿到了我这个靶场的webshell,用的windows的phpstudy
    咱们点点看看有什么文件吧
    图片
    图片

相关新闻

  • 谁在我这位置遗留或丢失了一颗口罩爆珠(好像是桃子味)?
  • 负载均衡层详解part3-lvs
  • 4. MySQL 索引优化实战

最新新闻

  • 合肥高新区 房屋修缮|维小达|墙面/吊顶/窗户/壁纸壁布/瓷砖美缝/石材修复全屋破损翻新一站式服务 - 维小达科技
  • 跑遍广州 7 家黄金回收店!实测总结普通人通用变现公式 + 避坑指南 - 奢侈品回收评测
  • okbiye 毕业论文专项 AI 写作:重构毕业撰文全链路,消解数万学子论文创作多层桎梏
  • 西安旧黄金回收靠谱渠道推荐|2026避坑保价完整版 - 奢侈品回收测评
  • Legacy iOS Kit终极指南:3步让你的旧iPhone/iPad重获新生
  • 热键侦探:3分钟快速定位Windows快捷键冲突的终极方案

日新闻

  • 5分钟掌握Python进化算法:Geatpy高性能优化工具完全指南
  • Microchip 24AA044 EEPROM选型与应用全指南:从参数解析到实战编程
  • 华为的鸿蒙到底有多牛?为什么称作遥遥领先?

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号