Web14-game1

网页是一个盖楼的游戏界面,随便玩一下,看完的过程中游戏是否有提示

玩的过程中没有什么游戏提示,并且按照以往的经验,这种有分数的游戏一般是需要修改分数的参数,使其超过某个阈值才能拿到flag

在游戏结束的时候,检查查看网络,发现有一个score.php,响应里面包含score、ip、sign三个参数

点击访问这个score.php页面,显示"失败了",应该游戏分数不够

查看源代码,找到和这三个参数相关的代码进行分析

并且将之前得到的分数150进行base64编码

经分析,可以发现sign参数的构成为:sign=固定的zM+score的base64编码+==

可以将分数score参数的值设置为999999,并且搭配对应的sign:sign=zMOTk5OTk5==

构造payload再次访问score.php,最终得到flag

bash 复制代码
http://171.80.2.169:17336/score.php?score=999999&ip=208.214.194.170&sign=zMOTk5OTk5==
相关推荐
汤姆yu5 小时前
Gemini 4 Argon模型综述:技术、能力与实际使用指南
网络·安全·web安全·ai·大模型
Chengbei1110 小时前
拒绝无效洞!蚂蚁Src榜一Clown 2.0 SRC SKill 第二代带状态闭环的白盒 & 黑盒审计 Skill
网络·人工智能·安全·web安全·网络安全·自动化·安全架构
hengdonghui15 小时前
Writeup 4 红帽杯 2021 WebsiteManger
web·ctf·ssrf·sql布尔盲注
花青泽1 天前
子域名基础04_DNS数据与记录
web安全
花青泽1 天前
第2章_阶段1_准备
web安全
花青泽2 天前
子域名基础05_Web与网络层
web安全
花青泽2 天前
子域名挖掘全局流程
web安全
sogw-三叶草️2 天前
HITCON CTF 2014 — stkof · Unsafe Unlink
网络·安全·web安全·pwn·堆·二进制安全·堆漏洞
Seraphina362 天前
SQLI-labs(一)黑盒全流程
sql·安全·web安全
hengdonghui2 天前
Writeup 4 2020 - 之江杯 - 异常的流量分析
wireshark·ctf·流量分析