BUU Basic(1)
本文最后更新于 2024年11月11日 凌晨
BUU 做的几道题
BUU LFI COURSE 1
1 |
|
构造 payload:
1 |
|
BUU SQL COURSE 1
点击 测试新闻1
,f12 查看状态,发现注入点,访问请求网址
1 |
|
构造 payload
1 |
|
BUU UPLOAD COURSE 1
文件上传,先上传一个一句话木马 11.php ,但是蚁剑连接不了,无论上传什么都会被解析成 .jpg
格式
后面才知道这有一个文件包含漏洞,文件上传和文件包含结合起来了。
http://4eb012d0-f5b1-4297-907d-54f47dfaddf1.node5.buuoj.cn:81/index.php?file=upload.php
将 upload.php
换成上传的文件的路径,然后对其 post 传参
payload:1 是一句话木马的连接密码
1 |
|
1 |
|
BUU BURP COURSE 1
提示只能本地访问,所以bp 抓包进行 X-Forwarded-For
伪造
然后进行 post 传参
1 |
|
BUU Basic(1)
http://example.com/2024/11/07/BUUBasic-1/