Fakebook:SQL 注入 + PHP 反序列化 + SSRF
记录 Fakebook 组合型 Web 题中,从 SQL 注入控制序列化数据,到利用 file 协议读取服务器文件的过程。
WEB / CATEGORY
文件上传、文件包含、SSRF 与反序列化 · 共 8 篇
web-file-server记录 Fakebook 组合型 Web 题中,从 SQL 注入控制序列化数据,到利用 file 协议读取服务器文件的过程。
记录通过 SSRF、Gopher 和 Redis 写入 WebShell 的完整题解与利用链分析。
记录通过非标准 localhost 表示和双重 URL 编码绕过 SSRF 黑名单的分析思路。
整理两道基础 SSRF 题,记录 localhost 访问控制绕过、内网主机探测和响应差异判断。
记录 PHP 反序列化题中私有属性赋值、__wakeup 绕过和 CVE-2016-7124 的分析过程。
记录利用 .htaccess 修改图片解析方式,再用 PHP 替代标签绕过内容检测的简短思路。
记录文件上传题中对后缀、Content-Type 和配置文件的测试,以及利用 PHTML 后缀绕过黑名单的过程。
记录通过 .htaccess 和 Apache Handler 处理 JPG 文件的上传题思路。