私は、問題を再現する/ファイルシステムへの不正アクセスをrequest.paramとクエリ文字列を通してテストしました。クエリ文字列またはパラメータによってファイルシステムにアクセス
たとえば、私はこのようなものを持っています。 request.querystring( "blah"); 誰かがクエリ文字列とアクセスファイルシステムで "../../../b1/b2"をどうやって渡すことができましたか?
これは、クロスサイトスクリプティングに関連する可能性があります。
少なくともリソースを提供する必要があります。前もって感謝します。
リモートファイルインクルード(RFI)、ローカルファイルインクルージョン(LFI)を使用してどのようにハッキングするのか尋ねていますか? –
@ K Lvanov、まあ、私はクロスサイトスクリプティングのやり方を尋ねています。要求パラメータを誘導し、ファイルシステムにアクセスするため。以下のようにします。 gtk