文件上传之mime绕过

什么是MIME

MIME(Multipurpose Internet Mail Extensions)多用途互联网邮件扩展类型。是设定某种扩展名的文件用一种应用程序来打开的方式类型,当该扩展名文件被访问的时候,浏览器会自动使用指定应用程序来打开。

绕过上传限制-服务端绕过MIME检测

在这里插入图片描述

常见的MIME类型
  1. text/plain(纯文本)
  2. text/html(HTML文档)
  3. text/javascript(js代码)
  4. application/xhtml+xml(XHTML文档)
  5. image/gif(GIF图像)
  6. image/jpeg(JPEG图像)
  7. image/png(PNG图像)
  8. video/mpeg(MPEG动画)
  9. application/octet-stream(二进制数据)
  10. application/pdf(PDF文档)

mime绕过的原理

部分Web应用系统判定文件类型是通过content-type字段,黑客可以通过抓包,将content-type字段改为常见的图片类型,如image/gif,从而绕过校验。

在这里插入图片描述

实验环境:

在这里插入图片描述

php源码:
<?php phpinfo();?>

第二关

在这里插入图片描述
使用Burp Suite抓包,将content-type字段改为常见的图片类型,如image/gif,然后点击Forward发送数据包

在这里插入图片描述

在这里插入图片描述

发布了57 篇原创文章 · 获赞 460 · 访问量 7万+

猜你喜欢

转载自blog.csdn.net/weixin_45728976/article/details/104333199