CTF学习笔记

can not find image

CTF笔记

隐写术

隐写术工具

文件上传漏洞

成因

  1. 未对上传文件后缀名(扩展名)作严格限制过滤
  2. 未对文件的MIMETYPE作限制和过滤
  3. 未对上传文件权限作相应限制
  4. 未对相应文件/文件夹访问权限作限制

前端攻防

  1. 前端响应过程调用防御 在用户端提交表单后触发响应过程检测表单中文件名进行过滤。

    绕过

    提交前修改提交响应过程进行绕过,如使用 burpsuite 代理进行修改。

后端攻防

  1. 检查过滤HTTP Header中的 Content-Type HTTP协议规定上传资源文件时 Header 中添加资源文件的MIMETYPE,用以识别上传资源文件类型。该操作由浏览器自动完成。因此可以在服务端以此对上传资源文件类型进行检查过滤。

    绕过

    客户端代理修改该属性绕过,如使用 burpsuite 代理进行修改绕过。