国产99久久精品_欧美日本韩国一区二区_激情小说综合网_欧美一级二级视频_午夜av电影_日本久久精品视频

最新文章專題視頻專題問答1問答10問答100問答1000問答2000關鍵字專題1關鍵字專題50關鍵字專題500關鍵字專題1500TAG最新視頻文章推薦1 推薦3 推薦5 推薦7 推薦9 推薦11 推薦13 推薦15 推薦17 推薦19 推薦21 推薦23 推薦25 推薦27 推薦29 推薦31 推薦33 推薦35 推薦37視頻文章20視頻文章30視頻文章40視頻文章50視頻文章60 視頻文章70視頻文章80視頻文章90視頻文章100視頻文章120視頻文章140 視頻2關鍵字專題關鍵字專題tag2tag3文章專題文章專題2文章索引1文章索引2文章索引3文章索引4文章索引5123456789101112131415文章專題3
問答文章1 問答文章501 問答文章1001 問答文章1501 問答文章2001 問答文章2501 問答文章3001 問答文章3501 問答文章4001 問答文章4501 問答文章5001 問答文章5501 問答文章6001 問答文章6501 問答文章7001 問答文章7501 問答文章8001 問答文章8501 問答文章9001 問答文章9501
當前位置: 首頁 - 科技 - 知識百科 - 正文

突破JS本地驗證解決辦法

來源:懂視網 責編:小采 時間:2020-11-27 20:01:04
文檔

突破JS本地驗證解決辦法

突破JS本地驗證解決辦法:在上傳漏洞中我們常碰到的一種js驗證比較煩人,對于網站是否啟用的js驗證的判斷方法,無法就是利用它的判斷速度來判斷,因為js驗證用于客戶端本地的驗證,所以你如果上傳一個不正確的文件格式,它的判斷會很快就會顯示出來你上傳的文件類型不正確,那我們就能
推薦度:
導讀突破JS本地驗證解決辦法:在上傳漏洞中我們常碰到的一種js驗證比較煩人,對于網站是否啟用的js驗證的判斷方法,無法就是利用它的判斷速度來判斷,因為js驗證用于客戶端本地的驗證,所以你如果上傳一個不正確的文件格式,它的判斷會很快就會顯示出來你上傳的文件類型不正確,那我們就能
在上傳漏洞中我們常碰到的一種js驗證比較煩人,對于網站是否啟用的js驗證的判斷方法,無法就是利用它的判斷速度來判斷,因為js驗證用于客戶端本地的驗證,所以你如果上傳一個不正確的文件格式,它的判斷會很快就會顯示出來你上傳的文件類型不正確,那我們就能判斷出該網站是使用的js驗證。

js驗證繞過演示代碼:

<?php
/**
 * Created by cracer
 * Date: 15-10-7
 * Time: 下午1:19
 * Name: upload1.php
 * cracer:http://www.cracer.com/
 */
//文件上傳漏洞演示腳本之js驗證
$uploaddir = 'uploads/';
if (isset($_POST['submit'])) {
 if (file_exists($uploaddir)) {
 if (move_uploaded_file($_FILES['upfile']['tmp_name'], $uploaddir . '/' . $_FILES['upfile']['name'])) {
 echo '文件上傳成功,保存于:' . $uploaddir . $_FILES['upfile']['name'] . "\n";
 }
 } else {
 exit($uploaddir . '文件夾不存在,請手工創建!');
 }
 //print_r($_FILES);
}
?>
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN"
 "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<html xmlns="http://www.w3.org/1999/xhtml">
<head>
 <meta http-equiv="Content-Type" content="text/html;charset=gbk"/>
 <meta http-equiv="content-language" content="zh-CN"/>
 <title>文件上傳漏洞演示腳本--JS驗證實例</title>
 <script type="text/javascript">
 function checkFile() {
 var file = document.getElementsByName('upfile')[0].value;
 if (file == null || file == "") {
 alert("你還沒有選擇任何文件,不能上傳!");
 return false;
 }
 //定義允許上傳的文件類型
 var allow_ext = ".jpg|.jpeg|.png|.gif|.bmp|";
 //提取上傳文件的類型
 var ext_name = file.substring(file.lastIndexOf("."));
 //alert(ext_name);
 //alert(ext_name + "|");
 //判斷上傳文件類型是否允許上傳
 if (allow_ext.indexOf(ext_name + "|") == -1) {
 var errMsg = "該文件不允許上傳,請上傳" + allow_ext + "類型的文件,當前文件類型為:" + ext_name;
 alert(errMsg);
 return false;
 }
 }
 </script>
<body>
<h3>文件上傳漏洞演示腳本--JS驗證實例</h3>
<form action="" method="post" enctype="multipart/form-data" name="upload" onsubmit="return checkFile()">
 <input type="hidden" name="MAX_FILE_SIZE" value="204800"/>
 請選擇要上傳的文件:<input type="file" name="upfile"/>
 <input type="submit" name="submit" value="上傳"/>
</form>
</body>
</html>

注意:文件夾路徑與文件名最好是英文,否則可能報錯。

2

代碼保存為upload.php即可,然后還有在同級目錄下創建個uploads文件夾,用來存放上傳的文件。

js驗證繞過方法

JS驗證是最好繞過,好像有句話是基于客戶端的驗證都是不安全的,這里我們有多種繞過方法。

如何判斷文件上傳是基于客戶端JS驗證?

方法也比較多,比如直接查看網站源文件、使用抓包工具查看客戶端是否向服務器提交了數據包,如果沒有則是js驗證、隨便上傳一個文件,看返回結果。

2

如上圖所示,JS驗證的會在你提交了上傳文件以后,直接彈出一個提示,并終止文件向服務器提交。繞過方法如下:

A、我們直接刪除代碼中onsubmit事件中關于文件上傳時驗證上傳文件的相關代碼即可。

2

ok我們用firebug去掉后

2

2

B、直接更改文件上傳JS代碼中允許上傳的文件擴展名你想要上傳的文件擴展名。

2

2

ok以下兩種方法操作也比較簡單我這里就不演示了,有為什么問題QQ上問我就可以了

C、使用本地提交表單即可,作相應的更改。

D、使用burpsuite或者是fiddle等代理工具提交,本地文件先更改為jpg,上傳時攔截,再把文件擴展名更改為asp即可。

以上4種方法,大家可以自由使用,都可以繞過本地JS驗證。

聲明:本網頁內容旨在傳播知識,若有侵權等問題請及時與本網聯系,我們將在第一時間刪除處理。TEL:177 7030 7066 E-MAIL:11247931@qq.com

文檔

突破JS本地驗證解決辦法

突破JS本地驗證解決辦法:在上傳漏洞中我們常碰到的一種js驗證比較煩人,對于網站是否啟用的js驗證的判斷方法,無法就是利用它的判斷速度來判斷,因為js驗證用于客戶端本地的驗證,所以你如果上傳一個不正確的文件格式,它的判斷會很快就會顯示出來你上傳的文件類型不正確,那我們就能
推薦度:
標簽: 方法 驗證 辦法
  • 熱門焦點

最新推薦

猜你喜歡

熱門推薦

專題
Top
主站蜘蛛池模板: 国产欧美日韩三级 | 日韩第八页 | 日韩欧美在线免费观看 | 久久永久免费视频 | 精品国内自产拍在线视频 | 亚洲欧美色欧另类欧 | 国产 日韩 欧美 在线 | 国内精品一区二区在线观看 | 欧美第5页 | 国产精品免费播放 | 一区二区三区观看 | 欧美另类色| 看一级特黄a大片日本片 | 热久久中文字幕 | 欧美性受一区二区三区 | 韩国美女vip福利一区 | 精品国产一区二区 | 亚洲一区二区三区高清 | 亚洲一区中文字幕 | 在线日韩亚洲 | 日韩精品欧美一区二区三区 | 国产特黄视频 | 日韩va亚洲va欧美va浪潮 | 久久无码精品一区二区三区 | 一区二区三区福利 | 欧美 日韩 国产 色 欧美 日韩 中文 | 国产精品久久久久久久久久久久 | 亚洲欧美成人综合久久久 | 日韩 综合 | 国产高清不卡一区二区三区 | 欧美精品一区二区三区久久 | 哪里有毛片 | 欧美日本一区二区三区 | 国产一区在线视频观看 | 欧美在线色图 | 在线观看亚洲 | 国产伊人久久 | 亚洲图片欧美在线 | 国模冰冰炮交图150 国模吧国模吧一二区 | 国产欧美一区二区 | 日韩经典在线 |