吾爱破解 - LCG - LSG |安卓破解|病毒分析|www.52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 1360|回复: 48
上一主题 下一主题
收起左侧

[CTF] 《菜鸟CTF之旅》BugkuCTF第二天-Web

[复制链接]
跳转到指定楼层
楼主
deRad 发表于 2023-3-18 22:00 回帖奖励
本帖最后由 deRad 于 2023-3-18 22:15 编辑

矛盾

根据提示,本题需要使用GET方法,可以直接在url栏输入
在php语言中,is_numeric()这个函数是用于检测变量是否为数字或数字字符串
当判断到num的值既不是数字,也不是数字字符串的时候,才会进入if函数中的内容
此时,还需要判断num是否为1,才会在网页输出flag的值。
而php是弱类型语言,如题中所示仅有比较符号==时,只会比较值,不会比较类型
所以,可以如下图所示,即可得到flag

alert
网页打开会一直弹出警告框

待警告框结束后直接按F12查看

发现了非常明显的unicode编码,直接复制之后去解码就可以了

你必须让他停下
网页一直自己刷新,但作者查看源代码时非常幸运地截到了flag

当然,也可以使用burp进行抓包,直接到Repeater部分去查看即可。
一开始可能不显示,可以尝试多GO几次,当图片是10.jpg的时候flag就出现了


网站被黑
这题提示可能会有后门,正好作者最近也做过几道渗透测试的题目,打算尝试一下
先用御剑扫描目录,需要在字典里把JSP.txt和PHP.txt也选中,才能扫出来两个页面

并且这两个网页也只有第二个可以进入,页面是显示需要输入密码:

直接用burp抓包,然后去爆破密码就可以了,常规套路

终于得到密码是:hack,输入,再点击登录,即可获得flag

image.png (16.99 KB, 下载次数: 0)

image.png

免费评分

参与人数 11吾爱币 +7 热心值 +9 收起 理由
t0rika7 + 1 谢谢@Thanks!
QQ266425 + 1 用心讨论,共获提升!
Liona + 1 + 1 安全路漫漫,加油
GS9452 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
scottlee1008 + 1 感谢发布原创作品,吾爱破解论坛因你更精彩!
wenshao1344 + 1 + 1 谢谢@Thanks!
isNone + 1 支持
wangchaolin + 1 谢谢@Thanks!
xiaolongv5 + 1 + 1 用心讨论,共获提升!
对窗竹影 + 1 + 1 我很赞同!
woyucheng + 1 + 1 谢谢@Thanks!

查看全部评分

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
935 发表于 2023-3-19 07:04
谢谢额分享  原创知识!
3#
youga777 发表于 2023-3-19 07:07
4#
q393810655 发表于 2023-3-19 07:28
5#
lkhtb 发表于 2023-3-19 07:28
学习学习
6#
miaodecai 发表于 2023-3-19 07:41

学习学习
7#
那年那月那天起 发表于 2023-3-19 08:18


学习学习
8#
zhuhuaicheng 发表于 2023-3-19 08:54

学习学习
9#
onlyougao 发表于 2023-3-19 09:31
学习学习
10#
ponghaaz11 发表于 2023-3-19 10:10
学习学习
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则 警告:本版块禁止灌水或回复与主题无关内容,违者重罚!

快速回复 收藏帖子 返回列表 搜索

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - LCG - LSG ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2023-3-23 02:51

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表