2012-09-26 81 views

回答

3

是的。 允許所有法律文件名稱。無法通過http傳輸的字符將爲urlencoded,但該點不是其中之一。

4

答案是肯定的。 這已被用於騙局很多,它仍然在工作。

+0

出於好奇,這是如何用於欺騙? – Scott

+5

這裏是一個例子: 你製作一個名爲picture.jpg的文件夾 你在該文件夾中添加一個index.php並在該頁面上打一個圖像。 然後你在評論部分發布WordPress的網站上的鏈接,管理員將驗證它,因爲他會相信它是一個圖片的鏈接。 驗證完鏈接後,您可以刪除index.php並將其替換爲包含鏈接的頁面。這樣你可以創建反向鏈接到你的網站。 有一些輕微的變化,可以用來獲得管理員訪問該網站,如果你混入一些xss。 –

+0

website.com/scam.exe < - 一個目錄 –

相關問題