DVWA, LFI (Local File Inclusion), Уязвимости

#11. Уязвимость DVWA — (Local File Inclusion). Уровень Low.

Здравствуйте, дорогие друзья. Продолжаем рассматривать уязвимости DVWA, и остановимся на Local File Inclusion Уровня Low.

LFI-уязвимости (Local File Inclusion; Включение локальных файлов) позволяют злоумышленникам через браузер подключать файлы на сервере. Эту уязвимость можно обнаружить на странице обработки входящих данных. Злоумышленник как правило загружает файлы на сервер, тем самым используя их в своих целях.

Перейдем к практике, и я покажу пример данной уязвимости, на уровне настроек безопасности Low. Для начала их нужно выставить:

настройки безопасности low

Теперь переходим в раздел File Inclusion, и видим вывод на странице, который нам подсказывает, что надо делать, а именно включать файлы:

уязвимая страница к local file inclusion

Для эксплуатации данной уязвимости можно поиграться с выводом некоторых значений и параметров местонахождений файлов, и для этого можно проделать трюк: «../../../../../../../../etc/passwd»:

вывод паролей на странице dvwa local file inclution

Видим вывод паролей.

#1 Уязвимость DVWA. SQL-Injection (уровень Low).

#2 Уязвимость DVWA. Brute Force (Уровень Low).

#3 Уязвимость DVWA — File Upload (Уровень Low).

#4 Уязвимость DVWA. File Upload (Уровень Medium).

#5 Уязвимость DVWA File Upload (Уровень High).

#6 Уязвимость DVWA. Brute Force (Уровень Medium).

#7 Уязвимость DVWA. Command Execution (Уровень Low).

#8 Уязвимость DVWA. Command Execution (Уровень Medium).

#9 Уязвимость DVWA. CSRF (Уровень Low).

#10 Уязвимость DVWA. CSRF (Уровень Medium).