bugku-web-Flask_FileUpload

查看页面源码

这里提示给他一个文件,它将返回一个python运行结果给我,并且提示只能上传jpg和png文件

传递一个图片

查看源码

传递一个非图片

将源码写入新建的txt文件中

print('hello world')

将文件后缀改为jpg

上传

上传成功

查看源码

得到运行结果

我利用python的os模块进行查看

先是dir

发现对面为linux系统

改为ls

直接查看到三个文件

一个python两个无后缀的文件

先cat查看两个无后缀

显示读取错误

爆出对方框架源码

这里看到对面python为3.7版本,而且有一个app.py存在,与上述爆出相符

这里说要解压缩的值太多,说明是压缩包吗?

运行对方app.py程序

直接给对方干卡顿了

利用cat显示对方app.py中的信息

终于

直接提交cat flag

成功

相关推荐
李詹2 小时前
WAF防护规则配置技巧与企业级安全实践指南
网络·tcp/ip·安全·架构·ddos
网安小陈3 小时前
【网安】处理项目中的一些常见漏洞bug(java相关)
java·开发语言·数据库·安全·web安全·网络安全·bug
Bruce_Liuxiaowei3 小时前
网络安全应急响应-文件痕迹排查
安全·web安全
网安小陈4 小时前
【云计算】打造高效容器云平台:规划、部署与架构设计
android·安全·web安全·网络安全·云计算·xss
EasyGBS4 小时前
如何实现两个视频融合EasyCVR平台的数据同步?详细步骤指南
大数据·网络·人工智能·安全·音视频
Ethan_Zhou【数据恢复专家】5 小时前
mac 卸载流氓软件安全助手
安全·macos
Bruce_Liuxiaowei7 小时前
基于Python Flask快速构建网络安全工具资源库的Web应用实践
python·web安全·flask
神经毒素7 小时前
WEB安全--内网渗透--捕获NET-NTLMv2 Hash
安全·web安全·内网渗透·ntlm
落——枫9 小时前
网络安全知识点
安全·web安全