SecureDoc-xml
进来是一个文件上传点,经过测试只能上传pdf后缀文件,要包含pdf文件头,上传后还会文件重命名,这样想拿到webshell是很困难的了 上传一个正常的pdf文件试试看,显示在文件中没有xfa 经过查资料,xfa在早期存在很多漏洞,现在很多pdf文件已经没有了 在wappalyzer中可以...
keep-源码泄露-php7.4.21以下通用漏洞
1.进去就一个Hello World,用bp抓包后发送一个请求得到的响应可以知道是php/7.3.4版本 在PHP<=7.4.21都有一个任意文件读取漏洞,可看https://www.cnblogs.com/Kawakaze777/p/17799235.html 2...
信息搜集
dvcs-ripper专门用于从web服务器提取和恢复元数据,如.git .hg .svn 123rip-hg -u http://www.example.com还原.hgrip-git -u http://www.example.com还原.gitrip-svn -u http://www....
ezJS
ezJS 1,打开靶场,点击登录,就有admin账户,手测密码admin123 2.将now改成7*7得到49,存在java ssti漏洞 3.经过测试,new会被替换成Wow,T(会替换成NoNo(,flag会替换成xxxx,先查看根目录文件,返回后台 根据HTMl编码将(变成&...
web189-sql-布尔盲注读文件-load_file
试试上一题用弱比较特性的方法,可以看到出现了密码错误 当用户名输入1时,返回查询失败,可以想到布尔注入 if,ascii,substr,load_file配合来判断,正确返回用户名1,对应查询失败 1if(ascii(substr(load_file('/var/www/htm...
web187-ffifdyop
可以看到password被传入后会进行md5加密,在md5中有一个特殊字符串ffifdyop 12md5()函数有两个参数,第二个默认是0,输出md5的32为十六进制数如果为1,则输出原始字符串,则十六进制解码 ffifdyop在经过md5加密后的原始字符串的开头有这样一个字符串,如果s...
web185-sql-布尔盲注-引号过滤-数字过滤-=过滤
新增数字过滤,在sql中true值为1,concat有自动转换字符串机制,得到的值会直接转为数字字符 所以还要配合char来构造各种字符(下图true总共97个) 由于过滤了引号,所以也不能用like了,但是可以用regexp代替,用于正则匹配 写脚本 12345678910111213...
web183-sql-布尔盲注-空格过滤-=过滤
可以看到sql语句用来查pass的记录数(pass和用户的数量是相等的),这里过滤了很多字符,我们可以用()来绕过空格 我们可以用“表中有没有这条数据”的思路来猜字符,如 12345tableName=(ctfshow_user)where(pass)like'ctfshow%...
DeepSleep-py2的input-双写绕过
从题目提示可以知道这的知识点是python2的input函数,在python2中input函数会把用户输入的字符看作命令执行 123raw_input():将用户输入当作字符串处理(安全的)。input():等价于 eval(raw_input()) 查看源码可以看到过滤了很多关键字,检测...
固若金汤-热身题-session伪造-flask-ssti
题目提示扫目录 发现.git泄露,用rip-git把.git还原 1rip-git -u http://ctf.furryctf.com:33061/.git 审计app.py文件查看路由/login,可以看到,无论怎么登录都是不行的 12345678910111213141...
web176-sql-大小写绕过-万能密码
1.是个有过滤的sql注入,过滤了啥没有展示,经过测试,可以大小写绕过 接下来直接梭哈 1查表:0' Union Select 1,2,group_concat(table_name)from information_schema.tables where database()=...
DASCTF-web1
本文档原始附件已同步到博客:/pdfs/DASCTF-web1-766d2ede.pdf。 点此下载附件
[De1ctf 2019]SSRF Me-Flask
1.打开靶场,考的python ssrf,提示flag在当前flag.txt文件中,给了python源码,但是要自己格式化 格式化好后是个flask框架,是用python2写的,现在大多用python3,处理request请求用的也大多为requests,而不是urllib 1234567...
[MoeCTF 2021]babyRCE
1.php目录执行,ls没用过滤查看一下,当前目录就有flag.php 2.”?”没用被过滤,我们可以采用绝对路径来绕过,空格可以用**%09**,**${IFS}代替,flag被过滤,把其中一个字母用?**代替就行 tac 1?rec=/usr/bin/?ac%09f...
