当前位置: 首页 > news >正文

HTB—OnlyHacks

0x00 前言

立了Flag,今年要完成12台Lab,避免将一些内容遗弃或者放下。此为今年第一台,在开机前,我也不知道难易程度,只能说当做老年恢复训练,尔尔。

0x01 正常逻辑

访问后发现是一个登录的界面,有一个注册功能,一般是选择先走完基础功能再看问题。
在这里插入图片描述
那么尝试注册一个账号看看,这里一定要注意图片要上传,不然会一直报错

在这里插入图片描述
注册后发现可以直接登录,进入了一个选人匹配的页面。
在这里插入图片描述左右划拉划拉,发现一个永久在线的人

在这里插入图片描述

右上角匹配选择和她聊天看看,发送了一个hello,然后回复消息了。

在这里插入图片描述

除此之外,没有看到什么额外的功能。

0x02 Pass

题目提示了XSS,那肯定是出在这里了,随便找一个xss平台获取cookie试一下

在这里插入图片描述

啥防护都没有做,打到cookie了,没啥东西,相对无趣。

在这里插入图片描述

切换session即可获得flag

其他补充资料-htb介绍

Hack The Box 是一个在线平台,主要用于网络安全学习和渗透测试技能的提升。

真实世界的模拟环境 :它提供了各种各样的虚拟机器(称为 “boxes”),这些机器模拟了真实世界中的网络环境和系统配置。用户可以通过攻击这些 boxes 来学习和实践漏洞利用、权限提升、网络扫描等技能。例如,有的 box 模拟了一个小型企业的内部网络,包括有漏洞的 Web 服务器、内部数据库服务器等,用户需要像真实世界的黑客一样去发现和利用这些漏洞。

相关文章:

  • 利用大模型deepseek搭建本地知识库并且实现 java 调用
  • DRF框架中viewsets.ModelViewSet、APIView区别与联系
  • 八大元素定位
  • TRELLIS 部署笔记
  • 高速硬件电路设计
  • 基于阿里云调用deepseek大模型
  • 如何搭建同城O2O服务平台?AI外卖跑腿APP技术革新与开发实践
  • 【Java基础】Java数组
  • 深圳SMT贴片加工厂家核心技术及服务优势解析
  • mybatis使用typeHandler实现类型转换
  • elabradio入门第三讲——PSK传输系统的载波同步
  • maya创建文字模型
  • 深入理解 Java 反射机制:获取类信息与动态操作
  • Windows 环境下 Grafana 安装指南
  • C++接口继承和实现继承
  • 观察者模式原理详解以及Spring源码如何使用观察者模式?
  • ChatGLM
  • 前端函数在开发环境与生产环境中处理空字符串的差异及解决方案
  • 为什么WP建站更适合于谷歌SEO优化?
  • Mathtype安装入门指南
  • 福建省委副秘书长、政研室主任郭国云已赴厦门履新
  • 广西隆林发生一起山洪灾害,致4人遇难
  • 专家:新冠病毒流行高峰无明显季节性特征,与人群抗体水平有关
  • 受工友诱骗为获好处费代购免税品,海口海关:两当事人被立案
  • 体坛联播|利物浦三轮不胜,孙颖莎/王楚钦晋级混双八强
  • 去年六成中小企业营收保持上升或持平,发展环境持续优化