BUU25 [MRCTF2020]Ez_bypass1

php 复制代码
<?php
include 'flag.php';
$flag='MRCTF{xxxxxxxxxxxxxxxxxxxxxxxxx}';
if(isset($_GET['gg'])&&isset($_GET['id'])) {
    $id=$_GET['id']; $gg=$_GET['gg'];
    if (md5($id) === md5($gg) && $id !== $gg) {
        echo 'You got the first step';
        if(isset($_POST['passwd'])) {
            $passwd=$_POST['passwd'];
            if (!is_numeric($passwd)) {
                if($passwd==1234567) {
                    echo 'Good Job!';
                    highlight_file('flag.php');
                    die('By Retr_0'); }
                else { echo "can you think twice??"; }

            }
            else{ echo 'You can not get it !'; }
        } else{ die('only one way to get the flag'); } }
    else { echo "You are not a real hacker!"; } }
else{ die('Please input first'); } }
?>

用数组绕过

在 PHP 中,当 URL 中出现 gg[]=1&id[]=2 这样的参数时,PHP 会将 $id 和 $gg 当作数组来处理。具体来说,$id 是一个包含元素 2 的数组,$gg 是一个包含元素 1 的数组,即 $id = [2],$gg = [1]。

当将数组作为参数传递给 md5() 函数时,PHP 会尝试将数组转换为字符串。在这种情况下,PHP 会将数组转换为一个固定的字符串 "Array",因为所有的数组在转换为字符串时都会得到这个结果。

因此,md5($id) 和 md5($gg) 实际上计算的都是字符串 "Array" 的 MD5 哈希值,它们是相等的,即 md5($id) === md5($gg) 这个条件为 true。

$id 和 $gg 是两个不同的数组,$id 包含元素 2,$gg 包含元素 1,它们的元素不同,所以 $id !== $gg 这个条件也为 true。

所以绕过

注意这里是passwd不是password,错了好几次

相关推荐
晚风叙码1 分钟前
MySQL 表的约束详解:从空属性到外键
android·数据库·mysql·adb
alexhilton10 小时前
模块化Jetpack Compose架构
android·kotlin·android jetpack
厮年断弦12 小时前
AI 辅助开发实录:一周做完一个 Android 本地音乐播放器,这些坑替你踩了
android
hai_android13 小时前
InputStage 责任链核心执行流程
android·android studio·android jetpack
mmsx15 小时前
Android 测绘计算工程化:七四参数、高程拟合与单位系统
android·kotlin
我是场17 小时前
我的NPI项目之-Touch的EE特性
android·arm开发
天空之城--17 小时前
Android一周动态:AI编程、Compose与车载生态新信号
android·flutter
恋猫de小郭19 小时前
Dart 4.0 要彻底移除 dart:mirrors,Augmentations 应该要来了
android·前端·flutter
Carson带你学Android20 小时前
Gemini 4 Argon 发布:对 Android 开发者意味着什么?
android·ai编程
事圆则缓21 小时前
Kotlin Flow、StateFlow、SharedFlow 全解析:冷流、热流与 Android 状态管理
android·kotlin·php