yo lo e metido, y sale como en el video la imagen cn la X, ahora cuando ta todo voi al index y no pasa nada
Puede ser por que es algo como
seccion.php^?=main
O algo asin ?? tiene q llamarse index.php ?
Te recomiendo que leas mas del tema.
Tienes que conocer de que trata el error de LFI, comandos de DOS/Linux y saber un poco como funcionan los permisos en los servidores en windows y linux antes de llegar imitar lo que se hace en el video en cualquier web con variables, SO y permisos X.
En el video se da un ejemplo, pero obviamente es para un caso especifico. Para partir, el comando utilizado contiene "^" pues el servidor corre en windows.
Si la idea del video era enseñar...
Me ha llegado mucho mail preguntando porque no le funciona en el servidor que probaron.. sin siquiera darse el trabajo de averiguar que el servidor (1) No tenia LFI, (2) No era windows, (3) Ni siquiera utilizaba la variable "$page".
Si el servidor en el que pruebas, corre otro SO que no es windows... no te servirá ese comando, tendría que ser mas o menos asi: "Hacked By xxxxx > index.php" y no como se muestra en el video y de paso, tendrás que asegurarte que la inclusión este en el mismo directorio que index.php, de modo contrario, creara un index.php donde se encuentra el bug y no necesariamente en la RAIZ. De todas formas, la shell se ejecuta como NOBODY, de modo que si dicho index.php no tiene permisos de escritura, no podrás modificarlo... en ese caso.. tendrás que crear una imagen que descargue y ejecute un exploit.
pero esto ahora ya estara mas que parcheado no?? tendre k provarlo...
No. No esta parcheado.
Es mas... no creo que se parchee en ninguna aplicacion, al menos durante muchisimo tiempo.
Es una técnica para aprovechar un error... pero el error grave no esta en el foro que deja subir un avatar, sino en el bug de la web que permita incluirlo y en la mala configuración, que deja además ejecutar el código dentro de la imagen.
Saludos,