月归档:2016年12月

利用JavaScript进行后台文件上传getshell

 

经常看到一些XSS+CSRF上传的漏洞,这次就学习了一下HTML5的一些新特性,用JavaScript实现了文件上传。攻击者可以向管理员发送一个钓鱼页面,管理员只要打开了这个页面,并且当前浏览器保存了后台的会话信息,那么就有可能实现getshell

一、测试环境

1.1 软[……]

Read more

发表在 程序学习 | 标签为 , , | 留下评论