原文:攻防世界 web進階練習 NewsCenter

攻防世界 web進階練習 NewsCenter 題目是NewsCenter,沒有提示信息。打開題目,有一處搜索框,搜索新聞。考慮xss或sql注入,隨便輸入一個abc,沒有任何搜索結果,頁面也沒有什么變化,考慮SQL注入。隨便輸入 ,用burp抓包,發現是post方式,直接用sqlmap爆破。將http頭保存為 .txt,試試用sqlmap爆數據庫查看news數據庫內容sqlmap r .txt ...

2019-06-22 10:36 0 1276 推薦指數:

查看詳情

攻防世界 WEB NewsCenter

  前幾天才發現攻防世界這個平台,真是相見恨晚,正愁沒地方檢驗自己大學四年學安全的學習成果,於是沉浸於尋找flag,大概一天一到兩題的進度(解完兩題就學別的去了,盡管如此也挺慢的了)在解題的同時也總結了安全的方方面面,各種工具和用法、各種漏洞的判斷和利用.....最近終於磕磕絆絆做完了web的新手 ...

Tue Sep 24 02:10:00 CST 2019 0 669
攻防世界web進階warmup

打開鏈接發現是一個笑臉,第一步F12查看網頁源代碼,發現source.php 訪問一下,出現了源碼 根據代碼可以得出,如果參數file符合checkFile方法的檢查規則,就會包含文件 ...

Mon May 04 23:43:00 CST 2020 0 963
攻防世界 web 進階warmup

首先先查一下網頁元素 發現,里面提示是有一個源碼的,,,,在url后面加上/source.php(執行腳本語言被服務端執行並返回頁面) 訪問之后得到源碼 <?php highlig ...

Fri Dec 04 17:52:00 CST 2020 0 356
攻防世界 ctf web進階區 unserialize

進入到題目的界面,看到以下源碼 構造payload=?code=O:4:"xctf":1:{s:4:"flag";s:3:"111";} 結合題目以及大佬的wp可以知道 ...

Tue Sep 17 06:35:00 CST 2019 0 534
攻防世界web高手進階之blgdel

目錄 結束語 打開頁面 查看頁面后,常規操作~掃一下目錄 發現幾個目錄可能有線索 robots.txt config.t ...

Sun Sep 19 20:24:00 CST 2021 0 102
攻防世界-web(進階)-upload1

打開鏈接是一個上傳文件的窗口,隨便上傳一個PDF文件提示必須上傳圖片,查看源代碼,要求必須輸入png或jpg格式文件才會上傳成功,想到通過修改源代碼刪除上傳限制條件,上傳一句話木馬,通過中國菜刀進入后 ...

Wed May 13 01:09:00 CST 2020 0 1054
 
粵ICP備18138465號   © 2018-2025 CODEPRJ.COM