原文:[第二届全国中学生网络安全竞赛]bypass

前几天拿到了线下赛的源码,做做看。这道主要是命令执行的黑名单绕过 先看看给出的代码: 可以看到把内置定义的函数和一些敏感函数都加入了Blacklist,下面这道题的两种解法: .取反或异或绕过 已知flag在flag.php文件中,直接构造读取flag.php文件的取反Payload: 发送请求源代码得到Flag: 同样的,构造一个异或Payload也可以读取到文件内容: .字符串拼接绕过 这个是 ...

2020-03-09 18:34 0 866 推荐指数:

查看详情

[第三全国中学生网络安全竞赛初赛] WriteUp

Web node 看源码发现需要增强攻击力后打Boss(即攻击力大于Boss的HP)获得Flag: 然后继续跟,在/admin路由处发现增强攻击力的代码: 重点在于这里: 这里考察unicode字符安全,算是一个小tirck吧,也可以百度到文章: https ...

Tue Sep 15 06:04:00 CST 2020 0 866
[第四全国中学生网络安全竞赛初赛] Web WriteUp

毕业了报不了名,就问朋友要来了Web题自己在本地打了打,感觉比去年的Web简单一些,记录一下题解 HS.com 打开题目发现405,然后查看返回包可以看到Allowed-Request-Metho ...

Mon Jul 12 02:20:00 CST 2021 1 215
2021东华杯 第七上海市大学生网络安全竞赛 部分wp

2021东华杯 第七上海市大学生网络安全竞赛 部分wp misc checkin 签到题,utf-7解码一下即可 JumpJumpTiger 给一个exe,逆向手狂喜,ida分析 这个很明显就是分离奇偶位,但是分离什么?字符串搜索发现一串很长的字符串,类似base64,猜测 ...

Fri Nov 05 04:47:00 CST 2021 0 154
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM