NSSCTF-Web题目27(Nginx漏洞、php伪协议、php解析绕过)

目录

[HNCTF 2022 WEEK2easy_include](#[HNCTF 2022 WEEK2]easy_include)

1、题目

2、知识点

3、思路

[NSSRound#8 BasicMyDoor](#8 Basic]MyDoor)

4、题目

5、知识点

6、思路


HNCTF 2022 WEEK2easy_include

1、题目
2、知识点

nginx日志漏洞执行系统命令

3、思路

打开题目,出现源码

题目要我们上传一个file参数,但是对内容进行了过滤,对php、flag等进行过滤,首先想到php伪协议,但php被过滤了,抓个包

发现服务器用的是nginx1.8.0部署

这里的nginx存在一个日志文件漏洞,可以利用日志文件getshell

nginx的日志文件一般存在/var/log/nginx/access.log

可以读取到日志文件的内容

利用php执行系统命令

得到flag:NSSCTF{24b4c973-53b6-4c4c-9ad3-6c6aa77c05a2}


NSSRound#8 BasicMyDoor

4、题目
5、知识点

php伪协议,php解析绕过

6、思路

打开题目,什么都没有,只有一个file参数和index.php,没有其他提示

思路,使用php伪协议,盲猜flag在flag或者flag.php文件里

php://filter使用

复制代码
php://filter/read=convert.base64-encode/resource=[文件名]

显示错误,说明有过滤,尝试读取index.php

有内容,进行解码:Base64解码 Base64编码 UTF8 GB2312 UTF16 GBK 二进制 十六进制 解密 - The X 在线工具 (the-x.cn)

得到源码,源码这里可以上传一个N_S.S参数,会执行eval函数,说明这里可以执行系统函数

但是没有内容,为什么呢?

因为php的解析问题

参考文章:NSSCTF-Web题目19(数据库注入、文件上传、php非法传参)_ctf 通过网页提交文件写入数据 库-CSDN博客

当PHP版本小于8时,如果参数中出现中括号[,中括号会被转换成下划线_,然后后面出现的点(.)就不会被转化成下划线,参数就正确了

?file=1&N[S.S=system(ls);

?file=1&N[S.S=system('ls /');

这里没有看到flag文件,执行phpinfo()

?file=1&N[S.S=phpinfo();

得到flag:NSSCTF{8691090f-d32c-4692-b7b0-685b6cd8c87e}


这篇文章就先写到这里了,哪里不足的欢迎指出

相关推荐
一只鹿鹿鹿10 小时前
水利信息化建设项目物联网(视频监控系统)施工方案(Word)
物联网·安全·web安全·系统安全
Chengbei111 天前
SRC报告成稿 Skill(SRC/0day 提交稿、分层验证门、Step 式 PoC、截图铁律)
网络·人工智能·安全·web安全·自动化·系统安全
一只鹿鹿鹿1 天前
SCM流程图参考(PPT文件)
大数据·数据库·web安全·系统安全·流程图
sbjdhjd1 天前
PHP eval 型 RCE:flag 正则过滤与通配符绕过实操 | 01
安全·web安全·网络安全·开源·系统安全·php·网络攻击模型
数据知道1 天前
静态分析入门——PE 结构、字符串、导入表快速定性
网络·安全·web安全·网络安全
蒲公英eric1 天前
从宽松策略到严格限制:DVWA CSP 绕过模块完整漏洞分析教程
web安全·ai·dvwa·ai安全·csp bypass·csp绕过
慧都小项2 天前
从 Burp Suite Professional 到 DAST:把 Web 安全测试接入持续 AppSec 的工程化路径
测试工具·web安全·网络安全·burp suite
三8442 天前
应急响应之账户排查 + 计划任务排查 + 进程排查
web安全·应急响应·windows账户排查·应急响应linux排查
0xBADCODE2 天前
CTF Writeup 合集
安全·web安全·网络安全·系统安全·密码学·php·ctf
数据知道2 天前
恶意软件分析实验室搭建——沙箱、快照、网络隔离
网络·安全·web安全·网络安全