HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 08.12.2019, 21:49
firstnamel4stname
Познающий
Регистрация: 29.09.2019
Сообщений: 36
С нами: 3487286

Репутация: 0
По умолчанию



случайно наткнулся на аплоадер, но кнопки, чтобы загрузить файл не нашел там)) из вне можно как-то повлиять на это? написать php код и запустить с хоста своего например ссылаясь на этот сайт и его функцию загрузки?
 
Ответить с цитированием

  #2  
Старый 08.12.2019, 22:10
firstnamel4stname
Познающий
Регистрация: 29.09.2019
Сообщений: 36
С нами: 3487286

Репутация: 0
По умолчанию

вторая ситуация:



на сайте есть код для загрузки файла, но изначальо форма эта Display: none была, через режим разработчика переключил, чтобы посмотреть где она находится. появилась и опять же самой кнопки, которая отправляет файл на серв нет. подскажите как запулить туда файл?))

//upd:



добавил в код

так и не понял загрузилось или нет) вроде отправка идет, страница прогружается. если все-таки загрузилось, то как понять куда?)
 
Ответить с цитированием

  #3  
Старый 09.12.2019, 15:32
b3
Постоянный
Регистрация: 05.12.2004
Сообщений: 647
С нами: 11278406

Репутация: 818


По умолчанию

Обработчик указываетсяв поле action="" если там пусто, значит что обработчиком является сам скрипт. Так же форму может обработать JS. Куда загружает узнать не получится если не увидеть код-обработчик.
 
Ответить с цитированием

  #4  
Старый 09.12.2019, 15:46
fandor9
Постоянный
Регистрация: 16.11.2018
Сообщений: 620
С нами: 3943766

Репутация: 47


По умолчанию

Цитата:
Сообщение от firstnamel4stname  

вторая ситуация:

на сайте есть код для загрузки файла, но изначальо форма эта Display: none была, через режим разработчика переключил, чтобы посмотреть где она находится. появилась и опять же самой кнопки, которая отправляет файл на серв нет. подскажите как запулить туда файл?))
//upd:

добавил в код
так и не понял загрузилось или нет) вроде отправка идет, страница прогружается. если все-таки загрузилось, то как понять куда?)
Поменяйте в форме target на "_blank" (ответ будет в новом окне) или "_self" (ответ в ту же страницу что и отсылала запрос). Ну и попробуйте "поиграть" с формой (загружать битые файлы/указывать неправильный размер файла итд.), может вылезет ошибка с путём.
 
Ответить с цитированием

  #5  
Старый 09.12.2019, 18:13
grimnir
Познавший АНТИЧАТ
Регистрация: 23.04.2012
Сообщений: 1,109
С нами: 7396886

Репутация: 231


По умолчанию

Цитата:
Сообщение от firstnamel4stname  


случайно наткнулся на аплоадер, но кнопки, чтобы загрузить файл не нашел там)) из вне можно как-то повлиять на это? написать php код и запустить с хоста своего например ссылаясь на этот сайт и его функцию загрузки?
еще часто бывает к примеру что в файле кнопки нету типа uploader.php ,а рядом лежит скрипт типа test.html ,в котором уже кнопка есть и он подключает как раз этот самый uploader.php . Тут смотреть надо самопис там или от какой-то cms
 
Ответить с цитированием

  #6  
Старый 10.12.2019, 00:32
lifescore
Постоянный
Регистрация: 27.08.2011
Сообщений: 640
С нами: 7742486

Репутация: 72


По умолчанию

кхм..

Код:
curl -F 'upload_param=@/localpath/evil.php' 'http://securityapp.com/admin999lvl/upload_form.html'
chrome/ff

f12 -> console js

document.forms

https://www.w3schools.com/jsref/coll_doc_forms.asp
 
Ответить с цитированием

  #7  
Старый 10.12.2019, 12:28
winstrool
Познающий
Регистрация: 06.03.2007
Сообщений: 59
С нами: 10095779

Репутация: 137
По умолчанию

Цитата:
Сообщение от grimnir  

еще часто бывает к примеру что в файле кнопки нету типа uploader.php ,а рядом лежит скрипт типа test.html ,в котором уже кнопка есть и он подключает как раз этот самый uploader.php . Тут смотреть надо самопис там или от какой-то cms
Кнопку можно самому дописать, через консоль разработчика в браузере.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.

×

Создать сделку

Продавец: ник или ID

Название сделки:

Сумма USDT:

Срок сделки, дней:

Кто платит комиссию:

Условия сделки:

После создания сделки средства будут зарезервированы в холде до завершения сделки.

×

Мои сделки

Загрузка...
×

Сделка


Загрузка чата...