大小写
删减空格
字符串拼接
双文件上传
修改编码
MIME类型
文件内容检测
条件竞争
垃圾数据填充绕过
文件扩展名绕过
00截断
Apache解析漏洞
IIS解析漏洞
Nginx解析漏洞
前端限制绕过
文件包含绕过
htaccess解析漏洞
脏数据。改文件名 比如看系统是多少 可以改后缀进行解析
分白名单,黑名单,然后看看是服务端和客户端,然后在看看代码里面过滤·了那些,常规方式有改后缀名、双写、大小写、空格,还有.hatacss绕过。
https://paper.seebug.org/1631/
具体可以参考这篇
一共也就分两种:一种黑名单绕过,一种白名单绕过。
比较常见的有:mini类型绕过,前端绕过,%00绕过,0x00绕过
还可以利用一些web应用的公开绕过方式:未知后缀名、……