Loading [MathJax]/jax/input/TeX/config.js
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >网络安全|上传漏洞——文件解析漏洞

网络安全|上传漏洞——文件解析漏洞

作者头像
算法与编程之美
发布于 2019-10-15 15:21:01
发布于 2019-10-15 15:21:01
1.1K0
举报

IIS5.x/6.0

目录解析

上传文件时先创建一个后缀名为相应脚本的文件夹(如:“xx.aps”,“xx.php”等。作用:该文件夹下的任何文件作为aps或php文件执行)

文件解析

上传文件时通过抓包改包的方式将上传文件如xx.asp的文件后缀名改为xx.asp;.jpg变成以图片的格式上传,而IIS解析文件是将文件名从前往后读,会将上传的文件名解析为xx.asp。

IIS7.0/7.5

nginx<8.03畸形解析漏洞

在默认Fast-CGI开启状况下,黑客上传一个名字为xx.jpg,内容为<?PHP fputs(fopen('shell.php','w'),'<?phpeval($_POST[cmd])?>');?>的文件,然后通过上网访问xx.jpg/.php,在这个目录下就会生成一句话木马shell.php。

文件头欺骗漏洞

我们上传一句话木马的时候网站安全狗会检测这个文件的内容或者上传文件的大小。

如当我们以图片格式上传一句话木马时要在文件文本的第一行加上“gif89a”的图片头,检测文件大小不符合图片格式时我们将代码多复制几遍再上传

%00截断

上传xx.jpg的一句话木马文件,通过抓包工具将文件名改为xx.php jpg(请注意php与jpg之间有一个空格),然后再通过16进制编辑将“20”改为“00”(空格的16进制为20)。

Filepath漏洞

如上传文件格式为“xx.jpg”的文件,通过burp抓包工具将格式image/jpeg改为text/asp,内容改为想要上传的内容。

Apache(linux系统)文件解析漏洞

Apache不能解析rar,owf后缀名。我们可以将上传的文件后缀名改为此类的格式上传达到想要的效果。

免责声明

本篇博客是自己通过视频学习得出的一些总结,如有雷同请通知官方删除博客。

END

主 编 | 张祯悦

责 编 | 官学琦

where2go 团队


微信号:算法与编程之美

长按识别二维码关注我们!

温馨提示:点击页面右下角“写留言”发表评论,期待您的参与!期待您的转发!

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2019-10-15,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 算法与编程之美 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
国产显示器接口芯片:Type-C接口显示器方案
另外LDR6020P支持 USB ,IIC,CC升级功能,可广泛应用于台式显示器,便携显示器等。
Legendary_008
2023/12/02
5280
国产显示器接口芯片:Type-C接口显示器方案
显示类接口芯片:Type-C接口台式显示器方案
LDR6020P 是带有 3 组 6 路 DRP USB-C通道(不需要另外像其他家方案需通过外围去切换CC通道) 及 PD 通信协议处理模块和 USB2.0 Device 功能的 16 位 RISC MCU,内置 8K×16 位 MTP 程序存储器(可烧录 1000 次),512 字节的数据存储器(SRAM)。
legendary_163
2023/12/11
3540
显示类接口芯片:Type-C接口台式显示器方案
具有性价比Type c接口显示器方案
Type-c接口显示器,从USB3.2开始,数据协议必须是用type-c接口,视频传输也不例外,而传输速率USB4更是达到了40Gbps,配合DP2.0协议,最高可以输出8K@60Hz HDR的视频。
Legendary_008
2023/07/01
4140
具有性价比Type c接口显示器方案
3组6通道CC的USB PD3.1控制SOC芯片LDR6020系列
2021年5月,USB-IF 协会发布了全新的USB PD3.1规范,该规范将快充功率上限从100 W提升至240 W,充电功率的提升也让USB PD的应用从手机、笔记本电脑,扩展到便携式设备、物联网设备、智能家居、通信和安防设备、汽车和医疗等领域。
用户10675251
2023/07/25
3640
3组6通道CC的USB PD3.1控制SOC芯片LDR6020系列
TYPE-C接口和PD有何区别?
和PD有何不同?Type-C是一个全新的正反插USB规范,能够支持USB3.1(Gen1和Gen2) 、 Display Port和USB PD等一系列新标准,最高速率可达10Gbps,Type-C端口默认最高可支持5V3A。
Legendary_008
2023/07/07
2K0
1拖2功率分配快充线方案,支持数据传输
随着PD3.1协议的市场应用越来越多,一些充电器的Type-C接口的输出功率达到百瓦及以上,如何充分利用好这类充电器设备,乐得瑞电子推出1拖2快充线缆解决方案,支持智能功率分配策略。
Legendary_008
2023/09/23
4240
1拖2功率分配快充线方案,支持数据传输
FS8024A/FS8025B用Type-C接口QC/PD快充取电芯片
过去几年,我们看到了USB Type-C口的普及趋势与速度,尤其在电动工具、智能家居领域,比如电动窗帘、智能台灯、电动导轨、手持电动工具等方面,已经由传统的充电方式升级成为了通过USB-C口完成的快充。通过使用USB-C口,电池充电的速度大大提高。例如,一些电动工具可以在15分钟内完成一半以上的充电。 而在PD3.1标准推出后,快充功率上限达到240W。这一变化使USB Type-C可以为更多的设备提供足够的充电功率,包括一些需要更高功率充电的大型电子设备、物联网设备、通信和安防设备、汽车和医疗设备等。比如,240W (48 V 5A)的大功率甚至可以满足两轮电动车的充电需求图 ,未来的发展趋势,提前布局产品,如何将电子设备的传统接口升级成为USB Type-C接口甚至升级为支持240 W快充的接口,成了新的命题。
泛海微电
2023/07/11
4520
小家电产品如何升级用Type-C接口快充
过去几年,我们看到了USB Type-C口的普及趋势与速度,尤其在电动工具、智能家居领域,比如电动窗帘、智能台灯、电动导轨、手持电动工具等方面,已经由传统的充电方式升级成为了通过USB-C口完成的快充。通过使用USB-C口,电池充电的速度大大提高。例如,一些电动工具可以在15分钟内完成一半以上的充电。 而在PD3.1标准推出后,快充功率上限达到240W。这一变化使USB Type-C可以为更多的设备提供足够的充电功率,包括一些需要更高功率充电的大型电子设备、物联网设备、通信和安防设备、汽车和医疗设备等。比如,240W (48 V 5A)的大功率甚至可以满足两轮电动车的充电需求图 ,未来的发展趋势,提前布局产品,如何将电子设备的传统接口升级成为USB Type-C接口甚至升级为支持240 W快充的接口,成了新的命题。
Legendary_008
2023/07/01
1.5K0
Type-C接口显示器PD协议芯片方案
大家都知道显示器种类有很多种,有桌面显示器,便携显示器,智能显示器,甚至AR眼镜也可以算是一个微型显示器,传输信号的方式也很多种,如HDMI、VGA、DisplayPort、USB-C等等。现在较为统一更新的那就是欧盟规定的type-c接口方案了,接口的统一对环保是很有必要的,这样既方案每个人都无需一堆的适配器,只要携带type-c接口就能满足日常生活电子产品的使用。
legendary_163
2023/12/25
3120
Type-C接口显示器PD协议芯片方案
type-c pd一拖二,一拖三快充数据线实现原理
一拖二同时快充数据线方案是一种创新的充电解决方案,旨在满足用户同时给两个设备充电的需求,并且保证充电速度和效率。以下是一个典型的一拖二同时快充数据线方案的详细介绍:
Legendary_008
2024/04/15
6920
type-c pd一拖二,一拖三快充数据线实现原理
FS312B快充USB Type-C PD快充协议PD移动电源诱骗取电输出电压IC
随着USB TYPE-C的流行,越来越多的桶形连接器正在转换成USB-C连接器,越来越多的电子产品从传统的USB接口升级为TYPE-C接口,并实现PD快充。大一统的充电接口, 充电器接口全兼容,给消费者带来极大的便利。当下,筋膜枪、无人机、游戏手柄、随手吸尘器、电动牙刷、电子美容仪、按摩器等产品成为消费电子市场上的新贵。这些热门电器背后,其自身“专用”充电器正在逐渐被USB-C接口充电器替代。通过USB PD Sink(PD受电端芯片,也叫PD诱骗芯片)芯片,以上产品均可实现USB-C接口,并快速迈入USB-C小家电时代。
泛海微电
2025/07/18
1220
Type-C接口科普篇
当地时间2022年10月4日,欧洲议会以压倒性的票数通过一项法案,规定从2024年秋季起,USB type-C(简称USB-C)将成为在欧盟地区销售的智能手机、平板电脑、电子阅读器、数码相机、耳机、手持视频游戏机和便携式扬声器等电子设备的标准充电端口;从2026年起,USB-C还将成为笔记本电脑充电器的标准接口。
Legendary_008
2023/12/23
1.2K0
Type-C接口科普篇
Type-C拓展坞 PDHUB 取电IC方案
根据连接方式的不同,扩展坞常见连接方式包括USB、Type-C、RJ45网口,HDMI等.
legendary_163
2023/11/13
3320
FS312bl和FS312bh丝印支持PD3.1与QC2.0快充充电器诱骗取电芯片
随着智能手机的普及,快速充电技术也日益受到人们的关注。在这个领域中,FS312bl和FS312bh丝印支持PD3.1与QC2.0快充充电器的诱骗取电芯片无疑是最受欢迎的产品之一。本文将详细介绍这两种芯片的特点和应用。 首先,FS312bl和FS312bh丝印支持PD3.1与QC2.0快充充电器诱骗取电芯片是针对目前市场上的主流快充技术而设计的。其中,PD3.1是一种采用Type-C接口的充电协议,而QC2.0则是高通公司推出的快充技术。这两种芯片都能够实现对这两种快充技术的支持,从而为手机等设备提供更快的充电速度。 其次,这两种芯片都具有诱骗取电的功能。所谓诱骗取电,是指通过一定的技术手段,将电源适配器的输出电压和电流调整到与目标设备相匹配的值,从而实现快速充电。使用FS312bl和FS312bh芯片,可以轻松实现诱骗取电的功能,从而缩短充电时间,提高充电效率。 此外,这两种芯片还具有其他一些实用的功能。例如,它们可以通过软件进行编程,实现对不同设备的识别和控制。此外,它们还具有过热、过流和过压保护等功能,以确保充电过程的安全性和稳定性。 最后,FS312bl和FS312bh丝印支持PD3.1与QC2.0快充充电器诱骗取电芯片在应用方面也具有广泛性。除了可以应用于智能手机等移动设备外,还可以应用于平板电脑、笔记本电脑等其他设备。同时,由于其支持多种快充技术,因此可以适用于各种不同的充电器和电源适配器,从而为用户带来更加便捷的充电体验。 总之,FS312bl和FS312bh丝印支持PD3.1与QC2.0快充充电器诱骗取电芯片是针对目前市场上的主流快充技术而设计的,具有诱骗取电、多种保护功能以及广泛的应用等特点。随着智能设备的日益普及,这些芯片的需求也将不断增加。未来,我们可以预见到这两种芯片将会在移动设备领域中发挥更加重要的作用。
泛海微电
2023/11/27
3980
FS8024A和FS8025BL快充PD诱骗芯片
PD诱骗芯片是一种用于USB Power Delivery(USB-PD)协议的芯片,它通常被用于实现快速充电和高效传输。这种芯片的主要功能是协商电压和电流,以确保安全、快速和高效的充电。Type C PD3.0充电协议是基于USB Type-C的一种电源供电标准,最大供电功率可达100瓦(W)。它是一种快速充电规范,通过Type-C接口的“配置通道引脚CC”进行通讯。该协议通过USB电缆和连接器增强电力输送,扩展USB应用中的电缆总线供电能力,从而提高充电电压或电流的目的,并且可改变电力的输送方向。随着USB Type-C的普及,越来越多的设备(手机、平板、显示器、工作站、充电器等)使用USB-PD快速充电方案。
泛海微电
2023/11/20
7260
CH543显示器方案_乐得瑞(LDR6020)
首先显示器的种类很多,有桌面显示器,便携显示器,智能显示器,甚至AR眼镜也可以算是一个微型显示器。以往的显示器传输视频信号多为VGA和HDMI,当然DP也有,只是占少数,再早之前还有模拟信号接口等等,随着科技的进步,显示器的接口也用上了Type-C接口,相较于传统接口,Type-C接口更方便,更安全,也更环保。
Ahsi
2023/08/12
2910
CH543显示器方案_乐得瑞(LDR6020)
Type-c充电+OTG同时充电传输OTG方案
常见的Type-C线材有双头Type-C接口(全功能)和Type-A转Type-C接口两种。其中双头Type-C接口线材单价过高且使用的场景有限,所以Type-A转Type-C线材仍有广大的市场。而Type-A转Type-C线材又分为仅能充电和既能充电又能传输数据两种。本文介绍一种应用乐得瑞USB PD通信芯片LDR6028Q/LDR6023Q方案设计的既能充电又能传输数据的线材,设计简单且成本较低。
Legendary_008
2023/07/20
1.5K0
Type-c充电+OTG同时充电传输OTG方案
国产PD快充取电芯片——如何改用Type- C接口实现快充?
过去几年,我们看到了USB Type-C口的普及趋势与速度。尤其是在USB PD3.1标准发布以后,该规范将快充功率上限从100 W提升至240 W(支持Extended Power Range,简称EPR)。这一变化使USB Type-C可以为更多的设备提供足够的充电功率,包括一些需要更高功率充电的大型电子设备、物联网设备、通信和安防设备、汽车和医疗设备等。
Legendary_008
2023/12/08
6540
国产PD快充取电芯片——如何改用Type- C接口实现快充?
AR/VR眼镜转接器方案,实现同时传输视频快充方案
虚拟现实头戴显示器设备,简称VR头显VR眼镜,是利用仿真技术与计算机图形学人机接口技术多媒体技术传感技术网络技术等多种技术集合的产品,是借助计算机及最新传感器技术创造的一种崭新的人机交互手段。VR头显VR眼镜是一个跨时代的产品。不仅让每一个爱好者带着惊奇和欣喜去体验,更因为对它诞生与前景的未知而深深着迷。
用户10697831
2023/09/15
7800
Type-C PD快充诱骗协议芯片PD3.1支持从充电器获取5V9V12V15V28V
一、PD快充技术演进与诱骗芯片核心价值 PD3.1协议的发布标志着快充技术进入新纪元,将最大功率提升至240W(48V/5A),同时向下兼容PD3.0的100W(20V/5A)标准。诱骗协议芯片在此过程中扮演着"协议翻译官"角色,其核心功能是通过与充电器的智能协商,获取5V/9V/12V/15V/20V/28V等多档电压。这种技术使得传统设备无需内置完整PD协议栈即可享受快充便利,在移动电源、电动工具、智能家居等领域具有广泛应用价值。 二、FS8025BH芯片技术深度解析 作为支持PD3.0/3.1双协议的全能型诱骗芯片,FS8025BH采用QFN-16封装(3x3mm),集成了多项创新技术: 1. 宽电压支持能力:精确识别5V-28V输入范围,自动匹配最佳充电电压 2. 智能协议解析引擎:内置可编程MCU内核,支持USB PD Rev3.1 V1.8最新规范 3. 多重保护机制:集成OVP/UVP/OCP/SCP防护,工作温度范围-40℃至+85℃ 4. 低功耗设计:待机电流<10μA,转换效率高达95% 5. 配置灵活性:支持I2C接口编程,可存储多组电压配置方案 三、典型应用场景与电路设计要点 在实际应用中,FS8025BH展现出强大的适应性: 1. 移动电源改造:通过CC引脚检测接入PD充电器后,可在200ms内完成协议握手并输出预设电压。典型电路只需外接2颗电容和1颗电阻即可工作。 2. 工业设备供电:针对28V电动工具设计的参考方案显示,芯片可稳定输出28V±1%精度,最大支持5A电流传输。 3. 智能家居集成:配合Buck-Boost电路,实现12V/15V双模输出,满足智能音箱等设备的多样化需求。 开发注意事项: - PCB布局需遵循高频信号处理原则,CC引脚走线长度建议<15mm - 建议在VBUS端并联100μF固态电容以抑制电压波动 - 批量生产时应通过专业烧录器配置EFUSE参数 四、市场主流方案对比与选型建议 相较于传统方案,FS8025BH具有明显优势: 1. 与LDR6035相比:支持更高28V输出电压,协议响应速度提升30% 2. 对比CH224K:新增PPS协议支持,兼容性更广 3. 相较于IP2726:静态功耗降低60%,更适合电池供电设备 选型决策树: - 如需20V以上输出:必须选择PD3.1芯片 - 对成本敏感的中低功率场景:可考虑PD3.0方案 - 特殊协议需求(如QC4+):建议选择多协议兼容芯片 五、开发调试实战技巧 1. 协议分析仪使用:建议配备专业测试仪(如Power-Z KM002C)监控通信过程 2. 常见故障排查: - 握手失败:检查CC引脚下拉电阻(5.1kΩ±1%) - 电压波动:确认VBUS电容ESR值(建议<10mΩ) 3. 量产测试要点: - 需进行100%的老化测试(85℃/85%RH环境) - 建议采用自动化测试治具校验输出电压精度 六、技术发展趋势展望 随着USB4和Thunderbolt4标准的普及,未来诱骗芯片将呈现三大发展方向: 1. 更高集成度:可能整合DC-DC转换功能 2. 动态电压调节:实现ms级电压切换的智能功率分配 3. 安全增强:支持数字签名认证防止固件篡改
泛海微电
2025/05/19
4952
相关推荐
国产显示器接口芯片:Type-C接口显示器方案
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档