lfi - 测试本地与远程文件包含漏洞
指导在明确授权的渗透测试中发现和利用本地及远程文件包含漏洞,包括文件读取和代码执行升级。
标签
更新于: 2026-09-29能力
典型输入
典型输出
该技能可以做什么
- 评估文件包含入口
- 测试路径遍历变体
- 提取 PHP 源码
- 通过包装器执行代码
- 通过日志投毒执行代码
- 将 LFI 升级为 RCE
- 检查敏感文件
- 记录重要证据
- 汇总参与状态
输入
- 目标应用
- 文件包含参数
- 授权测试范围
- 参与目录
- 参与状态
- 渗透测试工具
输出
- 激活消息
- 证据文件
- 参与发现摘要
- 已确认的漏洞状态
- 发现的主机和服务
- 发现的凭据或令牌
- 访问权限变化
- 识别出的横向路径
- 受阻项目记录
要求
- 明确的书面授权
- 可进行文件包含的目标参数
- 状态 MCP 服务器访问权限
- 所需的测试工具
