s1ain
  • 首页
  • 归档
  • 标签
  • 关于
  • 友链
纵使困顿难行,亦当砥砺奋进

【极客大挑战2019】Upload

upload打开题目环境看到如下页面 应该是一个文件上传题目 这种肯定先burp一波,当然在burp之前我先尝试了一下上传真的图片,然而提示我NOT IMAGE,当时就很迷,后面大概知道是题目的原因(唉,题目出不好误导人啊 上传图片无果后尝试上传一个txt文件,提示不是图片,抓包,小小操作一下。 被他发现了 这里又尝试传个php马上去,不给传一番尝试后发现文件后缀也很多被ban,但是phtml似
2021-11-03
#CTF

FlaskSSTI复现

Flask SSTI复现 基于jinja2模板的注入漏洞 漏洞成因from flask import Flask, request from jinja2 import Template app = Flask(__name__) @app.route("/") def index(): name = request.args.get('name'
2021-11-03
#CTF

【极客大挑战】lovesql1

http://8b484b77-6ae8-4e5f-b74a-289487f0f1fe.node4.buuoj.cn:81/check.php?username=admin%27+or+1%3D1%23&password=124 拿到手先尝试一下万能密码,爆出来一个哈希值,没啥用,开始老老实实注入。 到4开始报错,说明有三个回显字段。 爆库名。 爆表名。 爆字段。 人菜小错误多,
2021-11-03
#CTF

重新部署了一个博客

把博客换成了hexo 由于之前的wp写起来实在是过于麻烦,博客园之类的又太丑了,想来想去果然还是hexo最适合我。遂部署了一个在cos上,目前看来效果不错。 博客用的主题是fluid,算是比较简约干净的了,今后暂且也没有加上一些花里胡哨的功能的打算,就这样挺好的。 就用这个博客来安心记一些ctf中的新姿势和一些小日记吧。
2021-11-03
#随笔
1…456

搜索

Hexo Fluid
总访问量 次 总访客数 人