记一次信呼OA的代码审计(后台竞争RCE) Here's something encrypted, password is required to continue reading. 2024-12-28 #代码审计
Adv-Makeup复现以及patch 背景Adv-Makeup是由腾讯优图实验室提出的一种可以在物理世界进行黑盒攻击人脸识别模型的一种方法。 Deep neural networks, particularly face recognition models, have been shown to be vulnerable to both digital and physical adversarial examples. How 2024-12-06 #Ai安全
强网杯wp PyBlockly 脚本爆破特殊字符绕过,__import__可以导入模块。覆盖python内置函数len,使其恒返回1 123456789101112import unidecodechar_range = range(0, 10000)converted_plus_chars = []for i in char_range: char = chr(i) if unidecode.u 2024-11-28 #CTF
强网拟态wp capoo1capoo=file:///var/www/html/showpic.php 读源代码 12345678910111213141516171819202122232425262728293031323334353637383940414243444546<?phpclass CapooObj { public function __wakeup() 2024-11-28 #CTF
网鼎杯wp web02/content/2be2d1fe51125decd59e33b2092ac922可以xss。但是应该不出网。 发现有个/flag,得boss访问,很明显就是xss访问然后外带数据了。 一开始没想到回显办法,后面直接往/content/2be2d1fe51125decd59e33b2092ac922发POST请求,写到我们的todo list里。 由于不出网,不能直接用容器地址,测试发现 2024-11-28 #CTF
susctf2024-web-wp vote now12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061626364656667686970717273747576777879808182838485868788899091import requestsimpo 2024-11-28 #CTF
ciscn2023华东北awdp 这段时间忙着考研,很久没有写博客了。这次国赛被神级逆向带进了半决赛,也算是第一次打awdp,记录一下吧。 第一次打awdp,队友实在是给力,最终拿到了15名,虽然有一些小小遗憾没有进决赛,但也基本上是满足了(甚至说有点意外,因为我几乎没做准备)。比较惭愧的是我们完全没拿到攻击分,靠着恰patch分进的15名😭。 search123456789101112131415161718192021222 2023-06-25 #CTF
idekctf复现 好久没做题了,看了师傅们发的idek发现质量挺不错,就复现了一下 readme签到题,但是以前没咋接触过这类,刚上手还有点懵 是一个go的程序,存在逻辑漏洞 先全文通读一下 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061 2023-01-28 #CTF
GYCTF2020-Ez_Express 从这个题学到不少东西,记录一下。 初识原型链首先这题是有个原型链污染,js中每个类都有个属性__proto__,指向他的基类,他会继承__proto所拥有的特性。 JavaScript 常被描述为一种基于原型的语言 (prototype-based language)——每个对象拥有一个原型对象,对象以其原型为模板、从原型继承方法和属性。原型对象也可能拥有原型,并从中继承方法和属性,一层一层、以 2022-11-25 #CTF