2020网鼎杯青龙组Web(更新中)
AreUSerialz <?php include("flag.php"); highlight_file(__FILE__); class FileHandler { protected $op; protected $filename; protected $content; function __construct() { $op = "1"; $filename = "/tmp/tmpfile"; $content = "Hello World!"; $this->process(); } public function process() { if($this->op == "1") { $this->write(); } else if($this->op == "2") { $res = $this->read(); $this...
近日笔记
Oracle Oracle WebLogic wls9-async反序列化远程命令执行漏洞 CNVD-C-2019-48814 访问/_async/AsyncResponseService目录,确定可以访问后,说明可能存在此漏洞。 https://blog.csdn.net/woaisk/article/details/89527460 XPath注入 在一定程度上类似于SQL语法,存在注入风险 https://www.cnblogs.com/backlion/p/8554749.html JBoss /jmx-console/ 拿webshell 有点老的东西了...偶然遇见的 https://blog.csdn.net/fengling132/article/details/7868649 反弹Shell 这个有点空泛了,毕竟反弹Shell的场景太多了。主要还是这次网鼎杯遇到了两个反弹的题(filejava那题就到最后一步了气死了!!!),都还不太懂这些,于是了解些基础: https://www.fre...
CTF打卡~Day21
明天就是网鼎杯了,今天再继续刷(shui)题苟一下 [BUUCTF2018 Online Tool] <?php if (isset($_SERVER['HTTP_X_FORWARDED_FOR'])) { $_SERVER['REMOTE_ADDR'] = $_SERVER['HTTP_X_FORWARDED_FOR']; } if(!isset($_GET['host'])) { highlight_file(__FILE__); } else { $host = $_GET['host']; $host = escapeshellarg($host); $host = escapeshellcmd($host); $sandbox = md5("glzjin". $_SERVER['REMOTE_ADDR']); echo 'you are in sandbox '.$sandbox; @mkdir($sandbox); chdir($sandbox); echo sys...
CTF打卡~Day20
emmm其实今天比较大的感悟也就是这个过滤括号注入 https://blog.csdn.net/nzjdsds/article/details/81879181?tdsourcetag=s_pctim_aiomsg <?php // auth:“蓝鲸塔主” $dbhost = "localhost"; $dbuser = "root"; $dbpass = "root"; $db = "test"; $conn = mysqli_connect($dbhost,$dbuser,$dbpass,$db); mysqli_set_charset($conn,"utf8"); /* sql create table `admin` ( `id` int(10) not null primary key auto_increment, `username` varchar(20) not null , `password` varchar(32) not null ); */ function filter($str){ $filterlist =...
CTF打卡~Day19
今天主要也在打ISCC吧,大部分题目都还不方便写出来 今天花了比较多精力的就是jwt,某题jwt爆破失败还把电脑卡死了,于是学习了下别的方法 https://xz.aliyun.com/t/6776 http://purplet.top/ Node的JWT库的空加密缺陷 今天的某题就是用这个实现的。其原来的jwt有一个jti(类似于uuid的东西)我们修改完用户名之后将其置空 { "id": "user", "iat": 1588811781, "jti": [] } 之后将头文件的alg改成None { "alg": "None", "typ": "JWT" } 重新base回去,吧signature的那一段删掉,但是点仍然保留,就可以作为payload使用了。如果是手工base的话head上会有一个等号,但是不知道为何要吧那个等号去掉才能使用,或许这是jwt的奇怪规则? XXE攻击 大致原理是在POST一个XML的时候,手写一个实体(entity),在实体中实现恶意执行,之后在原来的XML...
CTF打卡~Day18
hhh今天干了比较多别的事情,然后晚上还打了会ISCC2020,一口气干了三题web,但是比赛还没有结束,就不把wp写在这了 [护网杯 2018]easy_tornado 这题是报错那边可以使用模板注入。输入{{1}}会回显1,但是却不支持运算。 这题关键还是{{handler.settings}} https://www.cnblogs.com/cimuhuashuimu/p/11544455.html 这个东西就类似于环境变量,于是cookie.secret就是可以在这里找到。 [极客大挑战 2019]PHP 提示备份网站,于是尝试下载www.zip,可以直接下载。 重点在class.php <?php include 'flag.php'; error_reporting(0); class Name{ private $username = 'nonono'; private $password = 'yesyes'; public function __construct($us...
CTF打卡~Day17
[ZJCTF 2019]NiZhuanSiWei 这题和Day15的NISA的那题很相似了 <?php $text = $_GET["text"]; $file = $_GET["file"]; $password = $_GET["password"]; if(isset($text)&&(file_get_contents($text,'r')==="welcome to the zjctf")){ echo "<br><h1>".file_get_contents($text,'r')."</h1></br>"; if(preg_match("/flag/",$file)){ echo "Not now!"; exit(); }else{ include($file); //useless.php $password = unserialize($password); echo $password; ...
CTF打卡~Day16
[SWPU2019]Web1 经过尝试,发现广告名处存在注入点,并推测出查询语句为 select * from ads where title = '$title' limit 0,1; Order by似乎和or一起被禁掉了,于是尝试用group by来爆字段数,最后发现居然有22个字段。 然后这里information_schema关键字似乎也被ban掉了,尝试别的方法。 https://www.anquanke.com/post/id/193512 https://mariadb.com/kb/en/mysqlinnodb_table_stats/ 利用MySQL 5.7的特性,可以用Payload-1'union/**/select/**/1,(select/**/group_concat(table_name)/**/from/**/mysql.innodb_table_stats),3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19,20,21,'22 获取 mysql.innodb_ta...
CTF打卡~Day15
[V&N2020 公开赛]HappyCTFd 这题是一个CTFd平台,似乎怎么找也都找不到突破点。 这里就需要用到一个最近的CVE报告了:CVE-2020-7245 CTFd v2.0.0 – v2.2.2 account takeover 账户接管漏洞 https://www.colabug.com/2020/0204/6940556/amp/ 这里导致接管漏洞的原因是注册时使用的auth.py,在验证用户名是否重复的时候是直接从数据库中拉数据与上传的待验证用户名进行匹配。但是在入库的时候又进行了strip()去两头空格处理。因此在找回密码的时候就可以进行对自己的原账户(没有加空格的)进行重置密码,达到任意账户接管的目的(此处描述不详细,清查看上方链接了解详情) 所以我们就可以注册一个admin账号,加上一个空格变成admin ,之后在重置密码,就可以进入admin账号,找到flag管理里面就是flag了。(buuoj的发邮件功能只能使用站内信箱) [NISACTF]一个有bug的网站? 这应该是我们协会平台上最后一题没有写完的w...
CTF打卡~Day14
今天出去爬山了,回来已经是晚上了,做几题简单的练练手吧 [极客大挑战 2019]Http 这题也就很基础的,查看源码发现Secret.php,然后来一波修改Referer,修改User-Agent和Xff就可以了 这次新发现的问题就是,头文件里面XFF要放在Referer上面,不然会直接400 Bad Requst [BJDCTF 2nd]old-hack hhh这题直接把thinkphp写在首页上了,马上想到thinkphp5.0.x的rce漏洞,随便传入一个参数让他报错,发现是5.0.23,上网找个payload (POST)_method=__construct&filter[]=system&method=get&server[REQUEST_METHOD]={系统命令} 然后直接cat /flag 顺带发一下 5.0.8~5.0.19 的版本: (GET)s=whoami&_method=__construct&filter&filter=system...