当前位置:网站首页>攻防世界web-Cat
攻防世界web-Cat
2022-07-30 18:12:00 【努力做大佬m0_68074153】
1.ping

叫输入域名,输入www.baidu.com尝试,没有回显,输入百度的IP,执行了ping命令并回显。
可能存在命令执行,但是尝试了半天,都是被ban掉了。命令执行看起来行不通。
2.php curl 的 @文件路径
通过不断的尝试里我最发现,用%80有错误回显,这里使用了url编码最多只到127而%80是128,超出了范围,最终出现了报错。
到这一步就不会了。。。。实在看不出来这个页面可以看到什么。。。。
还是求助了大佬的wp。通过这里可以知道这个云服务平台是基于Django的python平台。嗯。。。。。也没有了解。。。。、原赛题是给出了提示的。
这里利用了有关php curl的知识具体也不太了解哈哈。。。。
这一题的话是利用了@来传递文件,对文件进行读取之后还会把内容传给url参数,如果像上面一样有超出解析范围的编码的时候就会得到错误信息。
3.完整解题思路
通过%80的报错回显知道这是Django框架,并从报错回显中搜索得到数据库database的路径
通过@传递该路径,并得到进一步的错误信息。
搜索一下{,看看有没有flag。
成功在角落里找到flag。
4.总结
这题用到好多我不了解的知识,像php curl参数的传递(关键解题步骤),Django框架报错回显的关键信息读取。道阻且长,继续努力!
边栏推荐
- (2022杭电多校四)1001-Link with Bracket Sequence II(区间动态规划)
- 强啊,点赞业务缓存设计优化探索之路。
- 开源盛宴ApacheCon Asia 2022即将开幕,精彩不容错过!
- 数据库系统原理与应用教程(069)—— MySQL 练习题:操作题 95-100(十三):分组查询与聚合函数的使用
- 《自然语言处理实战入门》---- 文本样本扩展小技巧:使用回译技术进行样本增强
- What are the applications of X-rays?
- 2022鹏城杯web
- Informatics Olympiad 1915: [01NOIP Popularization Group] Greatest Common Divisor and Least Common Multiple | Luogu P1029 [NOIP2001 Popularization Group] The problem of the greatest common divisor and
- CCNA-ACL(访问控制列表)标准ACL 扩展ACL 命名ACL
- CMake library search function does not search LD_LIBRARY_PATH
猜你喜欢
随机推荐
LayaBox---TypeScript---基础数据类型
单例模式 (Singleton)
5 个开源的 Rust Web 开发框架,你选择哪个?
LayaBox---TypeScript---函数
What are the applications of X-rays?
Graphic LeetCode -- 11. Containers of most water (difficulty: medium)
时序数据库在船舶风险管理领域的应用
分布式消息队列平滑迁移技术实战
leetcode-684:冗余连接
ESP8266-Arduino编程实例-BMP180气压温度传感器驱动
软件测试13年从业经验的前辈,总结的5条测试就业建议....
ROS 节点初始化步骤、topic/service创建及使用
CCNA-NAT协议(理论与实验练习)
core sound driver详解
好未来单季营收2.24亿美元:同比降84% 张邦鑫持股26.3%
CMake library search function does not search LD_LIBRARY_PATH
432.4 FPS 快STDC 2.84倍 | LPS-Net 结合内存、FLOPs、CUDA实现超快语义分割模型
CCNA-ACL(访问控制列表)标准ACL 扩展ACL 命名ACL
Wincc报表教程(SQL数据库的建立,wincc在数据库中保存和查询数据,调用Excel模板把数据保存到指定的位置和打印功能)
Quickly build an e-commerce platform based on Amazon cloud technology serverless service - performance









