# File upload bypass > Subir una webshell cuando el upload está "filtrado". Vector de Hacking web. Manipula la subida con Burp Suite. ## Trucos ``` Doble extensión → shell.php.jpg, shell.phtml, .phar, .pht Magic bytes → GIF89a; Content-Type → Burp: cambiar a image/jpeg .htaccess → reasignar el handler para que .jpg se ejecute como PHP ``` ## Flujo 1. Subes la webshell evadiendo el filtro. 2. La localizas (fuzzing de `/uploads/` → Enumeración web). 3. `?c=...` → RCE → lanzas Reverse shell.