师傅们,头像上传处都有些什么利用方式啊

请先 登录 后评论

3 个回答

空城 - 安全小菜鸡

1、不解析,可以尝试文件包含漏洞是否能二次利用

2、找到上传的图片的地址路径,fuzz,看能否找到别人传的或者系统的敏感图片(身份证、营业执照等等)

请先 登录 后评论
cooler

直接传马试试,看下效果,有可能直接出结果噢

请先 登录 后评论
1521

找到上传的图片的地址路径,fuzz测试,有无敏感信息泄露

请先 登录 后评论