Neler yeni
Bughane Academy

Bughane Academy, bug bounty, web güvenliği ve sızma testi alanında kendini geliştirmek isteyenler için kurulmuş Türkçe odaklı bir topluluktur.

Burada; gerçek güvenlik açıkları, recon ve exploit teknikleri, payload & bypass yöntemleri, araçlar, scriptler ve write-up’lar topluluk tarafından paylaşılır ve tartışılır.

Birlikte öğren, birlikte üret, birlikte güçlen.

Bypass File Upload - Burpsuite

Byroot

Araştırmacı
Katılım
18 Şubat 2026
Mesajlar
32
Tepkime puanı
23
Puan
8
Burp Suite ile File Upload Bypass Nedir ve Nasıl Yapılır?
File Upload (Dosya Yükleme) Güvenlik Açığı, web sitelerinin yüklenen dosyaları yeterince denetlememesi sonucu ortaya çıkar. Saldırganlar bu zafiyeti kullanarak sunucuya zararlı scriptler (Web Shell) yükler ve sistemde tam yetki (RCE) elde edebilirler.
Web güvenlik testlerinde Burp Suite aracı kullanılarak bu filtreler şu 5 temel yöntemle bypass edilir:

1. Client-Side (İstemci) Bypass

  • Yöntem: Tarayıcıdaki JavaScript kontrolünü atlatmak.
  • Burp ile Çözüm: Dosyayı resim.jpg olarak yükleyin. Giden isteği Burp ile yakalayıp ismi shell.php olarak değiştirip gönderin.

2. Content-Type (MIME) Bypass
  • Yöntem: Sunucunun sadece "güvenli içerik tiplerine" güvenmesini suistimal etmek.
  • Burp ile Çözüm: PHP dosyası yükleyin. Burp ile isteği yakalayıp Content-Type: application/x-httpd-php satırını Content-Type: image/jpeg yapın.

3. Kara Liste (Blacklist) Atlatma
  • Yöntem: Sunucunun sadece .php veya .asp kelimelerini engellemesini aşmak.
  • Burp ile Çözüm: Burp Intruder ile engellenmeyen alternatif uzantıları (.php5, .phtml, .phar, .pHp) brute-force ile deneyin.

4. Null Byte (%00) ve Çift Uzantı
  • Yöntem: Sunucu filtresinin ve işletim sisteminin dosya sonunu farklı okumasını sağlamak.
  • Burp ile Çözüm: Dosya adını Burp üzerinden shell.php%00.jpg veya filtreleri şaşırtmak için shell.p.phphp şeklinde düzenleyin.

5. Magic Numbers (Dosya İmzası) Bypass
  • Yöntem: Sunucunun dosyanın içeriğindeki ilk baytları (dosya türü imzasını) kontrol etmesini aşmak.
  • Burp ile Çözüm: Zararlı PHP kodunun en başına, görsel dosyası süsü vermek için GIF89a ifadesini ekleyin.
 
Geri
Üst