环境:CTFshow web4
日志注入漏洞
漏洞测试
1、题目hint:日志注入 文件包含
2、日志文件:本题中日志默认地址/var/log/nginx/access.log
可以看到这里的服务器是由nginx搭建的网站,nginx的日志文件默认地址在/var/log/nginx/access.log
和/var/log/nginx/error.log
访问可以发现日志中包含user-agent内容
日志注入
1、向user-agent上传payload到日志文件
2、使用蚁剑连接
- 本文作者: y0lo
- 本文链接: http://example.com/2021/02/27/Log-injection/
- 版权声明: 本博客所有文章除特别声明外,均采用 MIT 许可协议。转载请注明出处!