0xgame2025
ez_signin
题解:
右键查看源代码

Http的真理,我已解明
题解:
使用bp抓包如何根据题目要求GET传入hello=web

根据要求使用POST传一个http=good

下一步把cookie设置成Sean=god

User-Agent记录着浏览器的信息,将User-Agent的内容改成Safari即可

Referer记录着来源页面地址,没有就自己加一个

Via记录着代理是什么,自己加一个Via

Lemon
题解:
根据提示查看源代码,发现禁用了鼠标右键,使用Ctrl+U绕过限制

RCE1
考点:
数组绕过(md5无法加密数组,所以都会成为null,从而绕过)+ 字符串拼接绕过
题解:

命令执行的题目先找执行命令的地方,然后再分析如何才能执行命令
代码逻辑首先isset判断rce1和rce2不为空,然后md5加密后要强等于,但里面的内容有不能一样,使用数组绕过
然后检测rce3传的值不能有正则里面的内容,发现'和.没有被过滤,可以使用字符串的拼接绕过,'ca'.'t'=cat,但是'ca'.'t'不会被正则匹配到,构造payload:
('s'.'ystem')('l'.'s /') ;

留言板(粉)
考点:
弱密码爆破+xxe注入
题解:
访问login.php页面,输入admin/admin123
进入后查看源代码

发现POST传入的种类是xml,就可以猜测应该是xxe
<?xml version="1.0"?> <!DOCTYPE foo [ <!ENTITY xxe SYSTEM "file:///flag"> ]> <root>&xxe;</root>
不知道是题目bug还是什么,只有第一次能执行成功,退出重新登录就行
DNS想要玩
考点:
DNS重绑定
题解:

分析代码,可知只要url=114.5.1.4就行了,可以使用进制转换绕过
ssrf?url=http://0x72050104/&cmd=cat%20/f*
但是考点是DNS重绑定,所以我们使用DNS重绑定来做
网站:https://lock.cmpxchg8b.com/rebinder.html

只需要修改前面一个
/ssrf?url=http://72050104.c0a80001.rbndr.us&cmd=cat%20/f*
我只想要你的PNG
题解:
右键查看源代码

发现check.php文件,访问该文件

可以看到根目录下的文件
随便上传一张图片后,在访问check.php

发现我们上传的文件名会显示在这里,如果我们把文件名改成一句话木马,check.php不就成后门了吗
我直接上传phpinfo()了,(因为我懒得打开蚁剑了)一般flag也会存在phpinfo里面

访问check.php,搜索flag

文件查询器(蓝)
题解:
发现有文件读取功能,直接查看环境变量/proc/self/environ,返回一串base64编码,解码


长夜月
考点:
jwt伪造+js原型链污染
题解:
进入网站发现需要账号密码,先随机注册一个,登录进去发现必须要管理员才行

查看cookie发现有jwt鉴权,伪造一下

使用tscan带的jwt工具,没有的话也可以在在线网站https://jwt.io操作,先将username改成admin再编码

将token里的值改成我们伪造的值保存后重新登录

发现还是无法得到flag,查看源码

发现要时间小于2025-08-03才能获得flag,利用js原型链污染,用__proto__污染掉原型的min_public_time这个属性的值


浙公网安备 33010602011771号