会员
周边
新闻
博问
闪存
众包
赞助商
Chat2DB
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
凇岳
博客园
首页
新随笔
联系
订阅
管理
2021年8月16日
[GYCTF2020]FlaskApp
摘要: 进入网站 没有sql 试了试,填入123,报错 发现部分源码泄露 if waf(tmp) 表明这里有waf 可以使用ssti注入 在加密页面加密 {{4+5}} 得到 e3s0KzV9fQ== 再拿到解密页面判断是否有ssti注入 结果看到为9,说明成功注入 尝试config playload:{{
阅读全文
posted @ 2021-08-16 00:02 凇岳
阅读(103)
评论(0)
推荐(0)
公告