摘要: 打开题目,发现是一个完全的文件上传题: 先传一个php看看是前端还是后拦截,抓到包了,后端拦截: 想到校验,修改: Content-Typt: image/png 加上GIF89a 再次上传php 尝试其它名字绕过:phtml 存在内容检测,查看响应发现,后端PHP版本为5.5.9 使用 <scri 阅读全文
posted @ 2026-08-18 22:21 Dragon_Roar 阅读(8) 评论(0) 推荐(0)
摘要: WEB 1.[NLCTF2026] LamentXU's chal payload: userId=aaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaaa 阅读全文
posted @ 2026-08-16 16:44 Dragon_Roar 阅读(32) 评论(0) 推荐(0)
摘要: 证明 1 (mod φ(n)) 等价于 1 (mod λ(n)) 阅读全文
posted @ 2026-08-16 13:05 Dragon_Roar 阅读(4) 评论(0) 推荐(0)
摘要: 题目源码: <?php highlight_file(__FILE__); $aaa=$_POST['aaa']; $black_list=array('^','.','`','>','<','=','"','preg','&','|','%0','popen','char','decode','h 阅读全文
posted @ 2026-08-14 08:32 Dragon_Roar 阅读(10) 评论(0) 推荐(0)
摘要: 拿到题目后,一眼看到反序列化。 使用常规的方法传payload,发现没有回显 因为题目中是exce($this->$code)而不是echo exce($this->$code) 属于 无回显RCE,需要尝试把我们想要回显的内容写入一个文件中,然后我们读取文件便可以得到相关信息 最简单的是用重定向符 阅读全文
posted @ 2026-08-13 10:14 Dragon_Roar 阅读(11) 评论(0) 推荐(0)
摘要: 拿到题目后看到,源码 程序会把 cmd 参数拼接进一段新的 PHP 代码中,并随机生成一个 PHP 文件。 关键问题是: php . $value . 没有进行任何转义,因此可以通过 cmd 参数闭合原本的字符串,并插入 PHP 表达式。 尝试paylaod: ?cmd=',];system($_G 阅读全文
posted @ 2026-08-10 11:11 Dragon_Roar 阅读(10) 评论(0) 推荐(0)
摘要: Pass-11:双写后缀绕过 关卡提示: 本pass查看的配置文件是黑名单,但是禁止上传.php|.php5|.php4|.php3|.phtml等后缀!同时将上传的文件重新重命名! 核心思路: 代码使用 str_ireplace 将黑名单中的后缀替换为空。这可能导致双写绕过。 Pass-12:%0 阅读全文
posted @ 2026-08-06 13:16 Dragon_Roar 阅读(10) 评论(0) 推荐(0)
摘要: baby python | Zip 符号链接漏洞 访问目标 URL,页面标题是 "Baby Python",是一个 Flask 应用。 关键信息: Session Cookie:session=eyJ1c2VybmFtZSI6Imd1ZXN0In0... — 解码后是 {"username":"gu 阅读全文
posted @ 2026-08-06 10:15 Dragon_Roar 阅读(21) 评论(0) 推荐(0)
摘要: 题目是ErrorFlask 我们想到和werkzeug debug画面有关 访问首页 /?number1=1&number2=2 返回 not ssti,flag in source code~3,这里已经在提示“flag 在源码里”。 构造报错,触发 Werkzeug Debug 页面 例如访问: 阅读全文
posted @ 2026-08-05 10:47 Dragon_Roar 阅读(14) 评论(0) 推荐(0)
摘要: Pass-09:后缀名大小写绕过 Pass-09:路径拼接绕过 关卡提示: 本pass查看的配置文件是黑名单,但是禁止上传.php|.php5|.php4|.php3|.phtml等后缀!同时将上传的文件重新重命名! 核心思路: 虽然代码进行了重命名,但在重命名前,有一个 str_ireplace 阅读全文
posted @ 2026-08-05 10:11 Dragon_Roar 阅读(8) 评论(0) 推荐(0)