2年前 -
复现过程:1.访问http://x.x.x/robots.txt(文件存在)2.登录弱口令账号:admin密码:admin3.来到个人设置页面找到自己的formhash:4.点击保存,抓包5.来到这个参数:birthprovince,这个参数填写的是你要删除的文件,以../../../robots.txt为例6.接着放包提交成功后,从上图可以看到出生地会显示../../../robots.txt,也就是要被删除的文件7.漏洞poc:<body>...
儒道易行-weixin.qq.com - 2023-10-05