zoukankan      html  css  js  c++  java
  • WebGoat教程学习(二)--文件权限控制

    教程设计:

    当前TextArea的文件列表存放的路径是:

    /Users/cindy/Documents/Lib/apache-tomcat-7.0.63/webapps/webgoat-container-7.1-SNAPSHOT/plugin_extracted/plugin/AccessControlMatrix/lessonPlans/en 

    选中某个html文件,点击ViewFile,在正下方可以展示文件的内容。

    使用Burp Suite观察点击ViewFile的请求如下:

    通过Burp Suite扑获这次Post请求的参数,并修改参数File为上级目录:

    ../../../../../WEB-INF/web.xml

     修改好参数后,可以view到Web.xml的文件。

    两个重要问题:

    a、资源文件和应用文件需要在不同的服务器上。

    b、路径的限制。

    对于渗透测试方法提升等,需要了解并熟悉目录。

    思考:有什么方法可以遍历所有的文件目录吗?如果有这样的入口存在的话。

  • 相关阅读:
    git 管理
    SVN 管理
    为什么要做静态库
    Sqlite3
    CocoaPod
    内存管理
    readline的用法
    join合并字符串时使用生成器表达式
    pandas DataFrame数据转为list
    Jenkins自动化CI CD流水线之4--Master-Slave架构
  • 原文地址:https://www.cnblogs.com/cindy-2014/p/5945797.html
Copyright © 2011-2022 走看看