Loading... # 实训第四天 1. **XSS靶场第3-13关练习** 2. **认识和理解HTTP协议攻防相关内容** 3. **upload-labs 1-2** **pass1**:前端js验证,只允许上传图片类型文件 **绕过方法:上传改成图片后缀的php文件,burpsuite截包,重新修改文件后缀为php,上传后输入对应网址弹计算器** **被阻拦:** ![stopped.png](http://xherlock.top/usr/uploads/2022/07/3389676305.png) **编写shell:** ![shell.png](http://xherlock.top/usr/uploads/2022/07/2270568936.png) **截包修改:** ![burp.png](http://xherlock.top/usr/uploads/2022/07/157329050.png) **URL执行命令弹计算器** ![upload-result.png](http://xherlock.top/usr/uploads/2022/07/4210743517.png) **pass2:在服务端对数据包的MIME进行检查** **做法同pass1,只需改文件名即可** 最后修改:2022 年 07 月 16 日 © 允许规范转载 打赏 赞赏作者 支付宝微信 赞 1 如果觉得我的文章对你有用,请随意赞赏