[护网杯 2018]easy_tornado
打开题目

打开发现那个文件,都点进去看了一下



得知flag在/fllllllllllllag里面所以filenam已经有了,但是cookie_secret不知道是啥。
所以就去找大佬的wp了。
后来得知

把filename改成/fllllllllllllag

出现这个msg参数这里存在ssti注入

大佬说:cookie_secret在Application对象settings的属性中 ,访问它的话就需要知道它的属性名字
self.application.settings有一个别名是RequestHandler.settings
其中handler又是指向处理当前这个页面的RequestHandler对象
RequestHandler.settings指向self.application.settings
因此handler.settings指向RequestHandler.application.settings
1 {{handler.settings}} 
这里需要了解一下tornado,那不然确实没有一点思路。(不懂的可以去学习一下)
后面我们就把filename拿去md5加密,从之前的filehash可以看出MD5是32位小写



最后得到了flag。

浙公网安备 33010602011771号