您当前的位置: 首页 > 

Z3eyOnd

暂无认证

  • 1浏览

    0关注

    117博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

BUU-2019极客大挑战全集

Z3eyOnd 发布时间:2021-09-24 18:01:31 ,浏览量:1

文章目录
    • Havefun
    • EasySQL
    • Secret-File
    • Knife
    • HTTP
    • Upload
    • PHP
    • Buyflag
    • loveSql
    • babysql

Havefun

首先F12,查看源代码 在这里插入图片描述 直接出flag 在这里插入图片描述

EasySQL

进来,一看就是sql注入题 在这里插入图片描述 使用万能密码:username=admin’ or 1=1 # password=1 在这里插入图片描述

Secret-File

F12 在这里插入图片描述 点击SELECT抓包,放包 在这里插入图片描述 得到代码在这里插入图片描述 strstr函数和stristr()

strstr(PHP 4, PHP 5, PHP 7, PHP 8)
strstr — 查找字符串的首次出现
说明
strstr(string $haystack, mixed $needle, bool $before_needle = false): string
返回 haystack 字符串从 needle 第一次出现的位置开始到 haystack 结尾的字符串。
注意:
该函数区分大小写。如果想要不区分大小写,请使用 stristr()。
注意:
如果你仅仅想确定 needle 是否存在于 haystack 中,请使用速度更快、耗费内存更少的 strpos() 函数。
参数
haystack
输入字符串。
needle
如果 needle 不是一个字符串,那么它将被转化为整型并且作为字符的序号来使用。
before_needle
若为 true,strstr() 将返回 needle 在 haystack 中的位置之前的部分。
返回值
返回字符串的一部分或者 false(如果未发现 needle)。

过滤了data,input,我们用filter协议 在这里插入图片描述

在这里插入图片描述

Knife

直接蚁剑连接,得到flag 在这里插入图片描述

HTTP

F12看源码,有Secret.php 在这里插入图片描述 在这里插入图片描述 HTTP报头加:Referer: https://www.Sycsecret.com 在这里插入图片描述 User-Agent: Syclover 在这里插入图片描述 使用X-Forwarded-For: 127.0.0.1,得flag 在这里插入图片描述

Upload

先常规解法,发现过滤了

关注
打赏
1651657201
查看更多评论
立即登录/注册

微信扫码登录

0.2101s