доступ к загруженным файлам из временной папки размещенного веб-сайта

Я изучаю «тестирование на проникновение веб-сервера / веб-сайтов». Я тестирую безопасность веб-сервера со следующими шагами:

Тест 1: с помощью инструментов проверки элемента я добавил новый элемент формы

Тест 2: я заполнил элементы формы, которые уже существовали, и просматриваю php-файл через введенный тег входного файла, когда я отправляю форму, она отправляет, а также загружает файл (убедитесь, что загруженный файл будет помещен во временную папку этого веб-сайта временная папка)

Тест 3: Теперь я повешен здесь, потому что я не знаю, как получить доступ к этому файлу php, который я загрузил на шаге 2?

Любая идея будет оценена. Спасибо за сотрудничество.


person Abdul Rahman    schedule 25.05.2016    source источник


Ответы (1)


Запуск загруженного файла непосредственно из браузера будет означать, что временная папка находится в корневом каталоге веб-сайта, что является серьезным недостатком безопасности, который вы нечасто встретите.

Надеюсь, что очень немногие настолько глупы, чтобы изменить этот параметр конфигурации по умолчанию, чтобы поместить временные файлы в корневой каталог веб-сайта.

person Julie Pelletier    schedule 25.05.2016
comment
отличный ответ, это означает, что у меня очень мало шансов найти такие серверы, откуда я могу получить загруженные файлы? - person Abdul Rahman; 25.05.2016
comment
Верно. Использование такого рода знаний может быть полезным, чтобы научиться защищать системы, но не взламывайте других людей, что является незаконным и аморальным. - person Julie Pelletier; 25.05.2016
comment
На самом деле это не что-то хакерское, чему я хочу научиться, но чтобы протестировать свой веб-сервер, вы должны знать, как вы это сделаете? @Джули Пеллетье - person Abdul Rahman; 25.05.2016
comment
Вот почему я предложил hackthissite.org, который является легальным способом научиться взлому, чтобы вы знали, что вам нужно защитить свой сайт от - person Julie Pelletier; 25.05.2016