[ACTF2020 新生赛]Include 1

题目环境:

超链接,点进去看看

你能找到flag吗?

除了这些网页什么都没有,但是不当紧,因为我们有一双善于发现的眼睛👀

F12瞅瞅

无,并无其他

等等URL看了吗?

发现存在一个参数file,并且已经给出flag.php文件了

主题题目名称Include,意为文件包含,大部分文件包含都要用到PHP伪协议

通过PHP伪协议构造payload:
URL/?file=php:filter/read=convert.base64-encode/resource=flag.php

通过PHP伪协议读取flag.php文件,并通过base64编码格式显示出来

想要了解更多PHP伪协议可以看我这篇同类题目,希望对大家的学习有所帮助

fileclude-CTF 解题思路-CSDN博客

回显结果:

PD9waHAKZWNobyAiQ2FuIHlvdSBmaW5kIG91dCB0aGUgZmxhZz8iOwovL2ZsYWd7NDAwZjJiYzYtOGI2Mi00NWEyLTg1ZDQtMmVkYzU0MjY4MTU0fQo=

base64解码一把梭

得出flag:
**flag{400f2bc6-8b62-45a2-85d4-2edc54268154}**

相关推荐
兢谨网安6 小时前
AI安全:从技术加固到体系化防御的实战演进
人工智能·安全·网络安全·渗透测试
xingxin328 小时前
PHP代码分析溯源(第3题)
安全·web安全·网络安全·php
LlNingyu8 小时前
文艺复兴,什么是CSRF,常见形式(一)
前端·安全·web安全·csrf
零零信安9 小时前
2026年03月29日 勒索软件监测日报 | 零零信安暗网威胁情报
网络安全·勒索软件·数据泄露·暗网·零零信安
谪星·阿凯10 小时前
RCE漏洞:从溯源解析到实战防御的完整指南
网络安全
m0_7381207211 小时前
我的创作纪念日0328
java·网络·windows·python·web安全·php
百度智能云技术站12 小时前
ClawHub 漏洞警示:官方商店失守,百度智能云守护小龙虾 Skill 供应链安全
网络·安全·web安全
unable code12 小时前
[NISACTF 2022]easyssrf
网络安全·web·ctf·1024程序员节
程序员小崔日记13 小时前
一篇文章带你入门漏洞靶场:从 0 到 1 玩转 bWAPP(附完整安装教程)
xml·网络安全·漏洞学习·靶场搭建
李彦亮老师(本人)13 小时前
网络安全基础:TCP/IP 协议栈安全分析与防护
tcp/ip·安全·web安全