網(wǎng)站建設(shè)色系搭配種子資源
先上傳一個(gè)
先嘗試直接上傳一個(gè)普通的一句話木馬
不行
可以看到,.htaccess文件也被過濾了,我們來查看一下源碼
第五關(guān)的源碼沒有把字符強(qiáng)制轉(zhuǎn)換為小寫的語句:
$file_ext = strtolower($file_ext); //轉(zhuǎn)換為小寫
直接通過Burpsuite抓包修改文件名了。
將?yjh.php?修改為?yjh.Php?。由于第五關(guān)的腳本并沒有做大小寫限制,所以這里可以非常容易的繞過限制,達(dá)到上傳成功的目的。
?