news 2026/5/23 12:31:27

[CTF]攻防世界:Cat 抓住那只猫

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
[CTF]攻防世界:Cat 抓住那只猫

题目:[CTF]攻防世界:Cat 抓住那只猫

fuzz 文件读取


步骤

  1. 打开网站,发现一个输入框可以输入域名,似乎是返回了ping的结果。第一想法是进行命令注入执行。
index.php?url=127.0.0.1|ls index.php?url=127.0.0.1&ls

发现都报错,应该是有相关过滤。

用bp测试下常用字符

  • @ . / 没有被过滤。


发现一些特殊字符的时候,程序爆出错误信息,可以分析看看。


发现



似乎是通过 php 中转了一下到 Django后端的api。而这个中转很有可能就是php-curl(结合multipart/form-data)。


  1. 从其他师傅学到,curl的@+文件名做本地文件读取


错误信息里面有数据库文件。

在数据库文件中找到flag

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/20 9:44:50

【量子机器学习调试终极指南】:VSCode中你必须掌握的5大核心技巧

第一章:量子机器学习的 VSCode 调试面板在开发量子机器学习应用时,调试是确保算法逻辑与量子线路行为一致的关键环节。Visual Studio Code(VSCode)凭借其强大的扩展生态系统,成为量子计算开发者首选的集成开发环境之一…

作者头像 李华
网站建设 2026/5/22 3:19:58

【专家亲授】AI Agent上线前必查的7个故障点,错过=挂科!

第一章:AI Agent上线前的故障排查概述在将AI Agent部署至生产环境之前,系统性地识别并解决潜在故障是确保其稳定运行的关键环节。故障排查不仅涉及代码逻辑验证,还需覆盖依赖服务、网络通信、权限配置及资源限制等多个维度。通过构建全面的检…

作者头像 李华
网站建设 2026/5/23 3:48:58

VSCode运行量子模拟器太慢?这5个优化技巧你必须知道

第一章:VSCode运行量子模拟器的性能瓶颈分析在使用 VSCode 运行本地量子模拟器(如 Qiskit、Quil、或 Cirq)时,开发者常遇到执行延迟高、资源占用异常和调试响应缓慢等问题。这些问题主要源于编辑器与后端模拟器之间的通信机制、语…

作者头像 李华
网站建设 2026/5/23 8:03:11

【Java 学习日记】开篇:以日记为舟,渡 Java 进阶之海

大家好!我是一名始终保持学习热情的 “技术追光者”。今天,《Java 学习日记》专栏正式上线 —— 这不是一份枯燥的知识点罗列,而是我的Java学习心得,为大家打造的 “系统化 实战化” 学习指南。为什么要做这个专栏?作…

作者头像 李华
网站建设 2026/5/20 23:48:45

【云原生Agent实战指南】:Docker服务发现核心技术全解析

第一章:云原生Agent与Docker服务发现概述在现代云原生架构中,动态服务的自动发现与协同工作成为系统稳定运行的核心能力。云原生Agent作为部署在容器实例中的轻量级代理程序,负责采集运行时指标、健康状态,并与编排平台通信以实现…

作者头像 李华