随笔分类 - buuctf
buu上的web题
摘要:wp 进入题目,一个登录框,F12和源代码没有看到提示,robots.txt也没有东西。于是试一试访问www.zip,没想到有源码,省了扫描目录的时间。 里面有6个php文件,使用Seay审计代码,简单看了下(其实也看了挺久都没完全看明白),每个php文件主要功能大概如下: 文件内容 registe
阅读全文
摘要:源码 #! /usr/bin/env python # #encoding=utf-8 from flask import Flask from flask import request import socket import hashlib import urllib import sys im
阅读全文
摘要:看到登录框,admin登录试试,无弱口令。注册新用户,发现admin无法注册,于是随便注册一个用户 进入后,申请广告招商,发现有xss漏洞,但这题并不是考察xss。随便发布一个广告,看到url有id,测试了没有sql注入。 看到别人wp,发现发布广告名的地方存在sql注入。闭合符号为单引号,发现an
阅读全文
摘要:打开页面,看到代码跟之前做过的一道题差不多。file_get_contents()函数以及GET方法参数配合。代码中使用file_get_contents()函数判断的话可以直接使用php伪协议中的php://input,可以直接接收post方法传过来的值。注意的是需要将GET方法换成POST方法。
阅读全文

浙公网安备 33010602011771号