文件包含漏洞 (LFI)
动态页面加载功能未校验用户输入,可被路径穿越攻击读取服务器任意文件
7A
PATH TRAVERSAL
明文参数 LFI
URL参数直接拼接文件路径,利用 ../ 路径穿越读取任意文件
开始实验 → 7B BASE64 BYPASSBase64 编码绕过
路径经Base64编码传输,绕过字符串过滤后仍可路径穿越
开始实验 → 7C REAL SCENE实战场景:文档查阅系统
模拟公司内部知识库系统,在正常的文档查询交互中触发 LFI 漏洞
开始实验 →📋 漏洞概述
| 漏洞类型 | 本地文件包含 (Local File Inclusion, LFI) |
| 风险等级 | 🔴 高危 |
| 核心成因 | 用户输入拼接文件路径,未做校验过滤 |
| 攻击手法 | 路径穿越 (../) 突破目录限制 / Base64编码绕过字符过滤 |