[ACTF2020 新生赛]Include 1

题目环境:

超链接,点进去看看

你能找到flag吗?

除了这些网页什么都没有,但是不当紧,因为我们有一双善于发现的眼睛👀

F12瞅瞅

无,并无其他

等等URL看了吗?

发现存在一个参数file,并且已经给出flag.php文件了

主题题目名称Include,意为文件包含,大部分文件包含都要用到PHP伪协议

通过PHP伪协议构造payload:
URL/?file=php:filter/read=convert.base64-encode/resource=flag.php

通过PHP伪协议读取flag.php文件,并通过base64编码格式显示出来

想要了解更多PHP伪协议可以看我这篇同类题目,希望对大家的学习有所帮助

fileclude-CTF 解题思路-CSDN博客

回显结果:

PD9waHAKZWNobyAiQ2FuIHlvdSBmaW5kIG91dCB0aGUgZmxhZz8iOwovL2ZsYWd7NDAwZjJiYzYtOGI2Mi00NWEyLTg1ZDQtMmVkYzU0MjY4MTU0fQo=

base64解码一把梭

得出flag:
**flag{400f2bc6-8b62-45a2-85d4-2edc54268154}**

相关推荐
计算机毕业论文辅导1 小时前
物联网实战:基于MQTT协议的智能家居数据传输系统设计与实现
1024程序员节
菩提小狗5 小时前
每日安全情报报告 · 2026-04-24
网络安全·漏洞·cve·安全情报·每日安全
C2H5OH5 小时前
PortSwigger SQL注入LAB4
网络安全
向往着的青绿色7 小时前
Java反序列化漏洞(持续更新中)
java·开发语言·计算机网络·安全·web安全·网络安全·网络攻击模型
℡終嚸♂6807 小时前
n8n 未初始化接管到读取 Flag Writeup
服务器·web安全·web·n8n
@insist1239 小时前
信息安全工程师-网络安全体系建设:从理论模型到等级保护落地全指南
安全·web安全
killer Curry10 小时前
Polar CTF Reverse困难(1)
网络安全
能年玲奈喝榴莲牛奶12 小时前
路由器弱口令利用
网络·web安全·智能路由器·网络设备·攻防演练
世界尽头与你12 小时前
FastAPI Swagger Api 接口未授权访问漏洞
安全·网络安全·渗透测试·fastapi
不灭锦鲤12 小时前
漏洞挖掘研究
安全·web安全