[LitCTF 2023]Ping

LitCTF 2023Ping wp

简单的先 ping 一下百度:

貌似被 waf 掉了。

查看源码:

发现了这么一个用于过滤的函数,这是一段插在 html 中的 js 代码。

函数的大致作用是严格匹配 ipv4 地址,比如 127.0.0.1 这种格式,所以域名都不可以。

禁了你的

对于这种写在前端的验证函数,不需要去研究如何绕过,直接禁掉 js 代码的调用就好了,浏览器应该都有这个功能。

我是用火狐上的一个插件来禁用 js 代码:

点一下开关,变为红色说明 js 已经被禁掉了:

此时再去输入命令,发现没有任何过滤。

flag 在根目录下:

用 ls 不断查找每一级目录下的文件,最后发现 flag 在根目录下。

直接查看根目录下的 flag :

复制代码
|cat /flag

拿到 flag:

相关推荐
HungryGoogle1 小时前
CIC2017的CICFlowMeter 的使用
网络安全
数据知道14 小时前
宽字节注入、二次注入、堆叠注入:高级 SQLi 专题
linux·运维·安全·网络安全
2501_9159184120 小时前
iOS 怎么抓包?抓包鹰系统级 网卡 应用层三种方式对比,不越狱抓 iPhone 流量
网络协议·计算机网络·网络安全·ios·adb·https·udp
菩提小狗1 天前
每日安全情报报告 · 2026-08-06
网络安全·漏洞·cve·安全情报·每日安全
数据知道1 天前
XSS 攻防全解:反射型、存储型、DOM 型实战演示
前端·安全·web安全·网络安全·xss
空杆推不起1 天前
企业数据加密实战:传输链路与存储层全场景落地指南
网络·安全·web安全
2501_915921431 天前
抓包鹰抓取系统 App 的流量,从底层读明文
网络协议·计算机网络·网络安全·adb·https·udp
Atomic121381 天前
登录界面渗透测试全攻略
web安全·网络安全
treesforest1 天前
随意装软件也会被恶意IP入侵电脑?
网络·网络协议·tcp/ip·网络安全·ip属地·查ip归属地
Yan_chen6662 天前
SQL-LABS_Less18-20实战攻略
数据库·sql·web安全·网络安全