注入..但是木回显 盲注了..
index.php 84行
stats::getbot();
由于初始化的时候也没对$_SERVER做过滤的什么措施 导致的注入
stats.php 13行到78行
getbot 这个功能是看蜘蛛的记录
$_SERVER 没过滤
我们只需要把HTTP_USER_AGENT伪造成蜘蛛的就ok了
这里还有个引入了360防注入的 很好绕过
里面有个 url 白名单
我们只需要
ndex.php?case=file&case=index
这样就行了. case被后面覆盖了~
exP:


