随笔分类 -  buuctf

buu上的web题
摘要:wp 进入题目,一个登录框,F12和源代码没有看到提示,robots.txt也没有东西。于是试一试访问www.zip,没想到有源码,省了扫描目录的时间。 里面有6个php文件,使用Seay审计代码,简单看了下(其实也看了挺久都没完全看明白),每个php文件主要功能大概如下: 文件内容 registe 阅读全文
posted @ 2022-11-03 00:15 p0n9 阅读(298) 评论(0) 推荐(0)
摘要:源码 #! /usr/bin/env python # #encoding=utf-8 from flask import Flask from flask import request import socket import hashlib import urllib import sys im 阅读全文
posted @ 2022-10-31 14:40 p0n9 阅读(123) 评论(0) 推荐(0)
摘要:看到登录框,admin登录试试,无弱口令。注册新用户,发现admin无法注册,于是随便注册一个用户 进入后,申请广告招商,发现有xss漏洞,但这题并不是考察xss。随便发布一个广告,看到url有id,测试了没有sql注入。 看到别人wp,发现发布广告名的地方存在sql注入。闭合符号为单引号,发现an 阅读全文
posted @ 2022-10-31 14:34 p0n9 阅读(273) 评论(0) 推荐(0)
摘要:打开页面,看到代码跟之前做过的一道题差不多。file_get_contents()函数以及GET方法参数配合。代码中使用file_get_contents()函数判断的话可以直接使用php伪协议中的php://input,可以直接接收post方法传过来的值。注意的是需要将GET方法换成POST方法。 阅读全文
posted @ 2022-09-22 22:51 p0n9 阅读(155) 评论(0) 推荐(0)