五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

CTF刷題記錄-Web-[安洵杯 2019]easy_web

2023-03-10 14:46 作者:只是一只路人  | 我要投稿

來源:

buuctf


題目:

https://github.com/D0g3-Lab/i-SOON_CTF_2019/tree/master/Web/easy_web

WP:

檢查url發(fā)現(xiàn)帶有參數(shù)

img部分明顯是base,base64解碼2次和hex解碼一次得到原文

可以猜測題目讀取了555.png,嘗試把index.php加密后進行讀取

右鍵查看圖片源碼,可以得到base64串:

base64解碼得到源碼:

從源碼可以看出攻擊點在于另a和b不同,md5相同,即可輸出cmd。由于用的是===,需要用fastcoll生成,生成后轉(zhuǎn)換一下編碼:

然后即可執(zhí)行cmd,但是存在過濾,語句過濾可用\繞過,空格過濾用%20繞過:

獲得flag:


CTF刷題記錄-Web-[安洵杯 2019]easy_web的評論 (共 條)

分享到微博請遵守國家法律
岳阳市| 岳西县| 西乌珠穆沁旗| 浦东新区| 盐亭县| 临桂县| 南皮县| 辉县市| 罗平县| 宜黄县| 海淀区| 姜堰市| 新疆| 禹城市| 高唐县| 谢通门县| 娄底市| 额尔古纳市| 阳原县| 松溪县| 凌云县| 库尔勒市| 利川市| 白朗县| 伊金霍洛旗| 鄂伦春自治旗| 宝兴县| 松溪县| 江陵县| 平泉县| 天峨县| 拉孜县| 闵行区| 怀集县| 容城县| 抚州市| 三台县| 龙川县| 二手房| 徐汇区| 通许县|