首页 > 编程语言 >CTFer成长记录——CTF之Web专题·攻防世界-PHP2

CTFer成长记录——CTF之Web专题·攻防世界-PHP2

时间:2023-07-20 23:13:02浏览次数:40  
标签:Web 编码 url 解码 36% 25% admin CTF CTFer

一、题目链接

  https://adworld.xctf.org.cn/challenges/list

二、解法步骤

  打开网页,只有一个提示:

查看源代码:

也是啥也没有,这个时候访问index.phps才查看源代码:

  可以发现我们需要构造id的值不等于 "admin",而且url解码后要等于"admin",那我们可以id进行url编码。注意这里需要对admin url编码两次,因为传入的时候网站自动解码一次。:
  于是admin = "%25%36%31%25%36%34%25%36%64%25%36%39%25%36%65",最后传入即可。

  flag:cyberpeace{f5297cb4689002c1d961ae984ea9a731}

三、总结

  本题需要知道可以从index.phps看到网页的配置源文件,然后就是url编码的绕过,需要注意传入的时候网站自动解码一次。

 

标签:Web,编码,url,解码,36%,25%,admin,CTF,CTFer
From: https://www.cnblogs.com/miraclewolf/p/17569937.html

相关文章

  • CTFer成长记录——Misc专题·隐写+栅栏密码
    一、题目链接https://ctf.show/challenges#%E8%B0%9C%E4%B9%8B%E6%A0%85%E6%A0%8F-3849二、解法步骤  下载附件,发现是两张的图片,并且文件提示找不同,  那么我们先把它们丢掉010里面去看看,搜下flag,没结果;然后利用010自带的文件比较  发现标红的地方正好符合ctfshow{}的f......
  • web code监控
    #!/usr/bin/envpython#-*-coding:utf-8-*-#@Time:2023/7/414:00#@Author:zk_linux#@File:monitoring_code.py#@Software:PyCharm#@Description:Monitoringverificationcode,SMSpinalarmimportrequestsimporturllibimportloggin......
  • webpack学习笔记
    webpack:学习目标:1知道能做什么,不能做什么学会webpack常用功能2了解大致原理知道webpack怎么工作,webpack结果文件怎么阅读3根据业务合理配置webpack 学习注意:1不要死记写法,记住规律2不要试图学会所有功能3了解原理,但没必要深入原理 课程安排:概念讲解+基本......
  • .net core webapi 局域网内机器可以互相访问
    1、  使用localhost的方式运行程序  dotnetFitnessequipment.dll--urls=http://localhost:5038    是无法通过ip访问的,只可以使用localhost访问    2、以ip方式运行程序,dotnetFitnessequipment.dll--urls=http://192.168.3.213:5038     ......
  • [ACTF2020 新生赛]Exec
    [ACTF2020新生赛]Exec题目来源:buuctf题目类型:web涉及考点:目录遍历1.题目直接给了一个输入框,ping一下127.0.0.1看看接着查看目录,直接127.0.0.1;ls:只有index.php,我们先看看:127.0.0.1;catindex.php发现还是这个输入页面,没别的东西了,我们接下来目录遍历去找flag2.逐步......
  • 在调试状态下使用本机ip访问webapi
    1、在调试模式下无法通过ip访问webapi,但是可以使用localhost或者127.0.0.1加端口访问   2、因为在调试模式下运行它,Vs2022默认正在使用IIS-Express。默认情况下,IIS-Express仅绑定到localhost. 3、为了调试状态可以通过ip访问,需要打开位于以下位置的IIS-Express应用......
  • 《渗透测试》Day1 WEB攻防-前后台功能点&文件下载&文件读取&文件删除&目录遍历&目录穿
     #文件安全-下载&删除-黑白盒1、下载=读取常规下载URL:http://www.xiaodi8.com/upload/123.pdf可能存在安全URL:http://www.xiaodi8.com/xx.xx?file=123.pdf利用:常规下载敏感文件(数据库配置,中间件配置,系统密匙等文件信息)2、文件删除(常出现后台中)可能存在安全问题:前台或后台......
  • Coding添加WebHook
    一、新增部署公钥二、同步代码三、更新目录权限四、创建WebHook #!/bin/bashecho""#输出当前时间date--date='0daysago'"+%Y-%m-%d%H:%M:%S"echo"Start"#git项目路径gitPath="/www/wwwroot/*****"#git网址gitHttp="[email protected]......
  • weblogic常用
    weblogic启动用户账号登录(weblogic)查看weblogic环境变量env|grepweblogic确认weblogic版本号cd$WL_HOME/server/libjava-cpweblogic.jarweblogic.version或java-cp$PROFILE_CLASSPATHweblogic.version-verbose查看当前weblogic补丁命令cd$WL_HOME&&cd........
  • unity打开内置网页(UniWebView插件)
    UniWebView支持IOS和安卓,window不行UniWebView5|网络|UnityAssetStore安卓demo场景打包就能用,IOS可能得改下配置url必须加协议前缀http://、https:// ......