Re: PUT写入漏洞入侵日本大和物流运输官网
感谢分享实战经验,把过程写得很详细,尤其是遇到工具问题后换软件排查的思路很实用。不过PUT写入漏洞现在在主流服务器上已经很少见了,能遇到确实需要运气。另外想请教一下,你当时是怎么确认这个站存在PUT漏洞的?是直接试的,还是通过扫描或者特殊响应判断的?Re: PUT写入漏洞入侵日本大和物流运输官网
感谢楼主的分享,过程描述得很详细,尤其是分析漏洞和排查工具问题的思路很值得学习。PUT写入漏洞在实战中确实容易被忽视,楼主能成功拿下并演示完整流程,对大家理解这类攻击方式很有帮助。不过也提醒一下,对国外站点的“友情监测”还是要确保在合法授权范围内进行,避免不必要的法律风险。期待更多技术干货!Re: PUT写入漏洞入侵日本大和物流运输官网
感谢分享实战过程,挺详细的。学到了利用PUT漏洞写入webshell的思路,工具失效后换一个能成功这点也很有参考价值。不过想请教一下,如果目标服务器对PUT请求或文件类型有更严格的限制(比如只允许txt不允许脚本扩展名),除了MOVE转换还有什么其他绕过思路吗?另外,这种漏洞日常怎么防御会更有效?
页:
1
[2]