ctf

wyjcxyyy7 天前
java·ctf
若依框架漏洞总结参加完今年的御网杯线下赛,在渗透部分考到的是一个若依框架被打蒙了,趁着假期系统总结一下。Ruoyi(若依)是一款基于Spring Boot和Vue.js开发的快速开发平台。它提供了许多常见的后台管理系统所需的功能和组件,包括权限管理、定时任务、代码生成、日志管理等。Ruoyi的目标是帮助开发者快速搭建后台管理系统,提高开发效率。若依有很多版本,其中使用最多的是Ruoyi单应用版本(RuoYi),Ruoyi前后端分离版本(RuoYi-Vue),Ruoyi微服务版本(RuoYi-Cloud),Ruoyi移动版
print_Hyon13 天前
ctf
【CTF-WEB-sql注入】使用随波逐流WEB安全工具进行SQLMAP注入https://ctf.bugku.com/challenges/detail/id/84.html记住,“id=1”参数之间千万别带空格
print_Hyon15 天前
ctf
【CTF-WEB-反序列化】通过构造反序列化 POP 链,触发文件写入函数,绕过代码中自带的exit()安全头部,写入可执行的 PHP 后门此题目来源于投稿 PHP Web 应用里的 FileCache 类被反序列化触发写文件时,非要在内容开头加句exit;搞破坏,导致代码没法执行,快想办法躲开这个 “拦路虎”
print_Hyon15 天前
ctf
【CTF-MISC-压缩包】零宽字符+OpnenPuff+bkcrack破解层层文件加密第三届 SHCTF 公开赛道\题目\MISC\Open my puff打开压缩包并解压1.txt里面是明显的零宽字符
Sagittarius_A*15 天前
靶场·php·ctf·代码审计·rce
【RCELABS】Level 1~4 —— 基础篇本次练习靶场 RCE-labs 出自探姬(ProbiusOfficial)的 HelloCTF 开源项目
print_Hyon1 个月前
ctf
【CTF-MISC-音频和视频】分析音频频谱,提取图片中的文件并尝试解码得到rar文件查看频谱图丢给随波逐流查看提取出来的txt文件发现提示为rar文件去掉提示的这句话导出为rar文件输入音频提取的密码
print_Hyon1 个月前
ctf
【CTF-MISC-盲水印】压缩包8字节反转+bkcarck破解压缩包+双图盲水印复现地址:https://www.qsnctf.com/#/main/driving-range?page=1&category=&difficulty=&keyword=%E5%93%A6&user_answer=&user_favorite=&tag_ids=&challenge_id=1042
福来阁86号技师1 个月前
网络安全·ctf·awd
2026-now 网络安全笔记CSRF 的本质:攻击者诱导受害者浏览器向目标站点发起非预期请求。成立条件常见载体特点适合攻击的接口SSRF 的本质:攻击者控制服务端或受信组件向指定目标发起请求。
print_Hyon1 个月前
ctf
【CTF-MISC-压缩包】bkcrake通过已知明文文件攻击来破解加密的压缩包题目来源:https://www.qsnctf.com/#/main/driving-range?page=1&category=&difficulty=&keyword=%E4%B8%8A%E5%B8%82&user_answer=&user_favorite=&tag_ids=&challenge_id=1082
祁白_2 个月前
web安全·php·ctf·代码审计·writeup
PHP回调函数题目核心代码如下:代码逻辑: 系统从列表中随机抽取一个PHP函数赋给 $function,用户通过 POST 提交 content 参数,两者拼接后进入 eval() 执行。例如:函数是 array_filter,用户输入 X,最终执行的就是 array_filter(X);。
Eileen Seligman2 个月前
大数据·hadoop·hdfs·ctf·rce
0CTF/TCTF 2023 OLAPInfra Nashorn RCE + HDFS UDF RCEClickHouse:是一个开源的列式数据库管理系统clickhouse-jdbc-bridge:clickhouse数据库和jdbc交互的工具
qsuperm2 个月前
网络安全·ctf
LitCTF2026WEB题目描述注注注!题目描述的很明确了sql注入可以确认数据库一共有5列发现是宽字节注入宽字节注入原理简介
路baby2 个月前
安全·web安全·网络安全·密码学·ctf·misc·御网杯
2026第十届御网杯网络安全大赛线上赛 区域赛WP (MISC和Crypto)(详解-思路-脚本)题目没有之前那么好玩 有些题目能找到原型线上赛莫名其妙人性化 中午把网站停了 给选手吃饭时间 没想到不过 这次不管是附件题 还是web题 每个IP的flag都不一样 挺好的
沄媪2 个月前
前端·ctf·csrf
CSRF 跨站请求伪造全称跨站请求伪造,大白话:黑客冒充你的身份,在你不知情的情况下,替你干坏事。你还登着正规网站,点开黑客的恶意链接 / 页面,网站就被 “骗” 以为是你本人操作。
沄媪2 个月前
前端·ctf·xss
XSS 跨站脚本攻击全称跨站脚本攻击,大白话:黑客往正常网站里偷偷塞恶意代码,浏览器分不清好坏,直接执行这些代码,从而偷数据、搞破坏。
沄媪2 个月前
ctf·反序列化
反序列化漏洞漏洞就是:黑客传了恶意构造的字符串,服务器还原时,直接执行了恶意代码。一句话:把恶意数据当 “合法对象” 执行。
祁白_2 个月前
网络·安全·ctf·writeup
[0xV01D]_Night Traffic_writeUp在 Wireshark 中打开数据包,发现流量混杂。根据之前提取的帧信息(Dst Port: 53),得知这是 DNS 流量。
祁白_2 个月前
大数据·安全·ctf·writeup
[0xV01D]_Release Echo_writeUpGit 是一个内容寻址文件系统,其核心是四种对象:它们的关系是:Commit -> Tree -> Blob。
yv_303 个月前
ctf
yx秋季26期中考dirsearch扫一下 访问/swagger-ui 这里是一个查询文件系统 path和file 是路径和文件 BP抓包改包 这里用…/…/就可以了初始在/app/includes文件夹下
祁白_3 个月前
web安全·php·ctf·writeup
PHP无参RCE这个正则是整道题的关键,我们拆解来看:正则的作用: 它只匹配纯字母加括号组成的无参函数调用,且允许函数嵌套。 例如:a(b(c())) 会被匹配,替换为空后,剩余 ;,通过判断进入 eval。