ichunqiu--竞赛训练营--session欺骗
2021/8/10 23:06:03
本文主要是介绍ichunqiu--竞赛训练营--session欺骗,对大家解决编程问题具有一定的参考价值,需要的程序猿们随着小编来一起学习吧!
操作机:winxp
工具:caidao,burp
根据提示下载web1.exe并解压
打开网页,先用御剑扫一下,扫出很多目录
首先看下admin,发现能够目录遍历,找到zcpassword.php和login.php一个登录一个密码
再从前面下载的web1中查看下zcpassword.php,找到两次输入的name值:newpass和newpass1
进入adminlogin.php,在登陆的时候抓包,将adminlogin.php改为zcpassword.php并修改cookie,将密码改为123456,改完后会报错但是还是修改成功
然后登录adminlogin,在后台的菜单中的【添加下载】中,有一处任意文件上传,上传一句话木马并用caidao连接
这篇关于ichunqiu--竞赛训练营--session欺骗的文章就介绍到这儿,希望我们推荐的文章对大家有所帮助,也希望大家多多支持为之网!
- 2024-12-27文件掩码什么意思?-icode9专业技术文章分享
- 2024-12-27如何使用循环来处理多个订单的退款请求,代码怎么写?-icode9专业技术文章分享
- 2024-12-27VSCode 在编辑时切换到另一个文件后再切回来如何保持在原来的位置?-icode9专业技术文章分享
- 2024-12-27Sealos Devbox 基础教程:使用 Cursor 从零开发一个 One API 替代品 审核中
- 2024-12-27TypeScript面试真题解析与实战指南
- 2024-12-27TypeScript大厂面试真题详解与解析
- 2024-12-26怎么使用nsenter命令进入容器?-icode9专业技术文章分享
- 2024-12-26导入文件提示存在乱码,请确定使用的是UTF-8编码怎么解决?-icode9专业技术文章分享
- 2024-12-26csv文件怎么设置编码?-icode9专业技术文章分享
- 2024-12-25TypeScript基础知识详解