bugku-web-Flask_FileUpload

查看页面源码

这里提示给他一个文件,它将返回一个python运行结果给我,并且提示只能上传jpg和png文件

传递一个图片

查看源码

传递一个非图片

将源码写入新建的txt文件中

print('hello world')

将文件后缀改为jpg

上传

上传成功

查看源码

得到运行结果

我利用python的os模块进行查看

先是dir

发现对面为linux系统

改为ls

直接查看到三个文件

一个python两个无后缀的文件

先cat查看两个无后缀

显示读取错误

爆出对方框架源码

这里看到对面python为3.7版本,而且有一个app.py存在,与上述爆出相符

这里说要解压缩的值太多,说明是压缩包吗?

运行对方app.py程序

直接给对方干卡顿了

利用cat显示对方app.py中的信息

终于

直接提交cat flag

成功

相关推荐
科技林总13 分钟前
如何安全地使用龙虾[特殊字符]
人工智能·安全
℡終嚸♂68038 分钟前
钓鱼攻击全面解析:原理、手段与实战防御
网络·安全·web安全
彭波39611 小时前
.NET Framework 3.5问题修复教程!可以离线修复
windows·安全·电脑·.net·开源软件
黄焖鸡能干四碗13 小时前
网络安全建设实施方案(Word文件参考下载)
大数据·网络·人工智能·安全·web安全·制造
hzhsec13 小时前
MSF-CobaltStrike实现内网socks代理转发上线
服务器·网络·安全·网络安全
xixixi7777714 小时前
2026 年 03 月 20 日 AI+通信+安全行业日报(来更新啦)
大数据·人工智能·安全·ai·大模型·通信
SuperEugene15 小时前
TypeScript+Vue 实战:告别 any 滥用,统一接口 / Props / 表单类型,实现类型安全|编码语法规范篇
开发语言·前端·javascript·vue.js·安全·typescript
always_TT16 小时前
字符串输入:gets vs fgets(安全问题)
数据库·安全
努力的lpp17 小时前
2024小迪安全课程第三节复习笔记
笔记·安全
新手886017 小时前
Oracle VirtualBox虚拟机安装 和 安装 window11版本虚拟机 及 启用EFI和硬盘无法使用 问题
服务器·windows·计算机网络·安全·虚拟机