bugku-web-Flask_FileUpload

查看页面源码

这里提示给他一个文件,它将返回一个python运行结果给我,并且提示只能上传jpg和png文件

传递一个图片

查看源码

传递一个非图片

将源码写入新建的txt文件中

print('hello world')

将文件后缀改为jpg

上传

上传成功

查看源码

得到运行结果

我利用python的os模块进行查看

先是dir

发现对面为linux系统

改为ls

直接查看到三个文件

一个python两个无后缀的文件

先cat查看两个无后缀

显示读取错误

爆出对方框架源码

这里看到对面python为3.7版本,而且有一个app.py存在,与上述爆出相符

这里说要解压缩的值太多,说明是压缩包吗?

运行对方app.py程序

直接给对方干卡顿了

利用cat显示对方app.py中的信息

终于

直接提交cat flag

成功

相关推荐
桌面运维家1 小时前
vDisk云桌面:IDV架构Windows安全域部署与策略实践
安全·架构
ENZTNO12 小时前
迈向安全未来:零信任模型落地中的三大技术挑战与应对
网络·安全·web安全
zhengfei6113 小时前
AI渗透工具—Shannon完全自主的AI渗透测试工具
人工智能·深度学习·web安全·知识图谱·测试覆盖率·安全性测试·威胁分析
lifejump5 小时前
Brupsuite-upload fuzz | DeDeCMS_upload
web安全·网络安全·安全性测试
pps-key6 小时前
WiFi安全技术学习指南(合法合规版)
安全·网络安全·智能路由器
wqdian_com6 小时前
中文域名的准确展示能否堵住网络钓鱼攻击“后门”?
服务器·安全·php
pingao1413786 小时前
北斗GNSS技术:水库边坡位移安全监测的“千里眼”
安全
国科安芯7 小时前
低轨卫星姿态调整系统的抗辐照设计与工程实现
运维·网络·嵌入式硬件·安全·架构·安全威胁分析·risc-v
2401_835302487 小时前
压电陶瓷电性能检测,解锁核心器件安全密码
功能测试·科技·5g·安全·制造·材料工程
桌面运维家7 小时前
vDisk VOI/IDV:Windows启动性能优化与安全部署攻略
安全·性能优化