[HDCTF 2023]SearchMaster

HDCTF 2023SearchMaster wp

信息搜集

题目页面:

这里提到了模板,猜测是模板注入,提示 POST 发包,参数名为 data 。

测试 POST 传参 data=1 :

有返回。

模板注入

检查模板类型

这里用橙子科技的一张图,红色箭头代表失败后执行的下一步,绿色箭头代表成功后执行的下一步。

首先传入 ${7*7} ,若返回 49 ,则执行成功:

执行成功。

那么接下来传入 a{*123*}b ,若 {**} 内的内容被当成注释,仅返回 ab ,则执行成功:

执行成功,判定为 Smarty 模板。

Smarty 模板注入

Smarty 是 PHP 的一个模板。

推荐博客:Smarty模板注入&CVE-2017-1000480

查看版本号:

复制代码
{$smarty.version}

返回结果,版本 4.1.0 :

直接上 payload ,个人认为最好用的是 if 语句,if 代码块内可以执行任意 PHP 命令,不要加分号:

复制代码
{if system('ls /')}{/if}

返回结果:

查看 flag 文件:

复制代码
{if system('cat /flag_13_searchmaster')}{/if}

这条命令用 burp 发包成功了,用 hackerbar 发包却报错,有大佬知道原因吗?

用 hackerbar 发包:

用 burp 发包:

拿到 flag 。

相关推荐
admin and root17 小时前
「移动安全」安卓APP 反编译&frida脱壳技巧分享
android·开发语言·python·web安全·微信小程序·移动安全·攻防演练
云水一下17 小时前
零基础玩转bWAPP靶场(十四):SQL 注入(GET/选择型)
web安全·sql注入·bwapp
Demons_kirit18 小时前
实验:文件路径遍历,简单情况(Lab: File path traversal, simple case)
网络安全
sbjdhjd20 小时前
SQL 注入零基础详解:原理、手工注入流程与 Sqli-Labs 靶场实战1~5关和第9关思路
数据库·sql·计算机网络·web安全·网络安全·网络攻击模型·安全架构
学习溢出21 小时前
【网络安全】Living off the Land 攻击 | 蓝队防守
安全·web安全·网络安全
学逆向的21 小时前
汇编——寻址方式
开发语言·汇编·网络安全
云水一下2 天前
零基础玩转bWAPP靶场(十三):SQL 注入(GET/搜索型)
web安全·sql注入·bwapp
云水一下2 天前
零基础玩转bWAPP靶场(十二):Mail Header Injection(SMTP邮件头注入)
web安全·bwapp·邮箱头注入
上海云盾-高防顾问2 天前
SD-WAN 跨境加速,真实日常使用体验
网络·网络安全
中北marry2 天前
玄机靶场wp 应急响应-webshell查杀
网络安全