Nuaza的CTF解题记录---[ACTF2020 新生赛]Exec
# [ACTF2020 新生赛]Exec
Keyword: Web 命令注入
解题思路:
进入靶场发现一个执行ping命令的入口,联想到命令注入漏洞。首先随便ping一个环回地址127.0.0.1,查看到回显

尝试在回环地址后拼接bash指令,尝试127.0.0.1;ls,查看到回显

当前目录仅有一个index.php,没什么用,但是命令能够正常执行。再尝试127.0.0.1;ls /查看服务器的根目录

成功定位到了flag,使用cat读取,成功获得flag


浙公网安备 33010602011771号