avatar
文章
40
标签
26
分类
0
首页
归档
分类
标签
LogoHello World
搜索
首页
归档
分类
标签

Hello World

HTTP请求走私-CL.TE与TE.TE(黑市smuggling题解)
发表于2026-08-17|JWT•HTTP请求走私
一.请求走私原理为什么会存在:反向代理架构里,前端代理(counter/柜台)收到请求后要转发给后端应用(warehouse/后仓),两边都要确定”这个请求的 body 在哪结束、下一个请求从哪开始”。如果前端和后端对同一个请求的边界判定不一致,攻击者就可以把一个请求”藏”进 body 里,让它在前端眼里是数据、在后端眼里是独立请求——这就是 HTTP 请求走私(HTTP Request Smuggling)。 判定边界的两个头: Content-Length: N:body 固定 N 字节 Transfer-Encoding: chunked:body 按分块编码,读到 0\r\n\r\n 结束 RFC 9112 要求两者同时出现时应以 TE 为准(或直接拒绝),但现实中的组件各不相同,于是有了三种经典形态: 形态 前端 后端 说明 CL.TE 信 CL 信 TE 前端按 CL 转发,后端读完 0\r\n\r\n 后把剩余字节当新请求 TE.CL 信 TE 信 CL 后端按 CL 只读一部分,剩余的成走私请求 TE.TE 对 TE...
[BJDCTF2020]Cookie is so stable(cookie+Twig模板注入)
发表于2026-06-17|解题wp•SSTI注入•cookie
题目描述题目地址:http://ctf2.dasctf.com 打开页面是一个名为 “Cookie_is_so_subtle!” 的站点,有 Flag 和 Hint 两个页面。 Hint 页面提示:Why not take a closer look at cookies?(提示Cookie传参)flag页面有一个表单可以提交用户名。 SSTI 漏洞确认第一步:探测模板注入访问 flag.php,发现有一个表单可以提交用户名。 提交 {{2*2}} 后,页面返回 Hello 4,确认存在 SSTI 注入。 第二步:判断模板引擎抓包发现,服务端返回的响应头中包含 X-PHP-Engine: PHP/7.3.13,确认使用 PHP 7.3.13 版本,所以是以php为基础的模板引擎(Twig/Smarty)通过测试: {$smarty.version} → 原样输出 ❌ (非 Smarty) {{random()}} → 随机数 ✅ 确认模板引擎为 Twig。 漏洞...
[PWNHUB 公开赛 2018]傻fufu的工作日(文件上传数组键名差异漏洞)
发表于2026-06-10|解题wp•文件上传漏洞•phpjiami加密代码的解密
一、题目相关题目介绍和初始步骤页面提供一个文件上传表单,提示 “Allow One Image File”,只允许上传 GIF/JPG/JPEG/PNG 图片。先扫目录,发现index.php.bak文件,但是文件代码被PHPJiaMi加密了,解密后发现包含一个核心上传类文件 UploadFile.class.php,也被加密了。 PHPJiaMi 解密方法解密脚本:phpjiami.zip本题源码使用 PHPJiaMi 加密,index.php.bak 和 UploadFile.class.php.bak 均为密文。解密方法如下: 专用解密脚本:下载 phpjiami 解密脚本,将加密文件放入 encode/ 目录,运行 php phpjiami.php,解密结果输出到 decode/ Xdebug 动态调试:在 eval() 处下断点单步跟踪,运行时变量即为解密后的代码 Hook eval 输出:修改加密文件,将最后的 eval($decoded) 替换为 echo $decoded 或 file_put_contents('decod...
[ASIS 2019]Unicorn Shop — Unicode编码绕过
发表于2026-06-10|解题wp•Unicode•编码漏洞•转码绕过
题目描述进入题目是一个独角兽商店(Unicorn Shop),有四种独角兽商品: Item ID Price English Spanish German Russian 1 2.0 black and white unicorn unicornio blanco y negro Schwarzweiss-Einhorn черно-белый единорог 2 5.0 unicorn family familia unicornio Einhorn-Familie семья единорога 3 8.0 warrior unicorn guerrero unicornio Krieger Einhorn воин единорог 4 1337.0 ultra unicorn ultra unicornio ultra Einhorn ультра единорог 目标很明确:购买第 4 个商品 ultra unicorn(价格 1337.0)获取 flag。 探索过程查看页面源码查看 HTML 源码,发现几个关键的注释: 123<-...
Bp靶场-JWT漏洞
发表于2026-06-06|JWT
一.未验证签名绕过JWT认证靶场地址:实验室:通过未验证签名绕过JWT认证 |网络安全学院 原理:由于服务器未对jwt签名进行验证,导致任何人生成的jwt都可以通过认证 靶场复现:准备工具:burpsuite加上jwt editor插件拓展 目的:伪造用户访问后台/admin,越权删除账户carlos 1.启动靶场,登录账号密码 wiener:peter,抓取带有自身jwt的数据包进行修改显示401 未授权,需要administrator用户才可以访问/admin 2.发送到repeater模块,点击Json Web Token直接修改sub的值为administrator 成功200 可以来到浏览器替换jwt访问/admin页面点击删除,也可以直接在burpsuit上修改url访问路径/admin/delete?username=carlos删除用户这里我替换好了这里直接删除就好了 二.通过有缺陷的签名验证实现JWT认证绕过靶场地址:实验:通过有缺陷的签名验证绕过JWT认证 |网络安全学院 原理:服务器允许签名算法为空,可以将签名算法改成none,从而伪造签名 复现:1.前面的...
[网鼎杯 2020 朱雀组]phpweb(反序列化+linux命令执行)
发表于2026-06-05|反序列化•命令执行
访问题目地址,看到一个简单的页面,背景图,以及一段 JavaScript 代码,页面会在 5 秒后自动提交一个表单。 页面分析抓包查看源码 页面会自动提交 func=date 和 p=Y-m-d h:i:s a 两个参数,返回当前时间。这刚好和data(“Y-m-d h:i:s a”)格式一致,所以猜测func是一个函数,p是函数的参数 源码获取尝试用 highlight_file 函数读取源码: 1POST: func=highlight_file&p=index.php 成功获取到完整源码 123456789101112131415161718192021222324252627282930313233343536373839404142<?php$disable_fun = array( "exec","shell_exec","system","passthru","proc_open","show_source","ph...
[WesternCTF2018] shrine(Flask模板注入绕过config过滤)
发表于2026-06-03|解题wp•SSTI
题目描述访问题目得到一个 Flask 应用,根路径返回完整的源码: 1234567891011121314151617181920212223242526import flaskimport osapp = flask.Flask(__name__)app.config['FLAG'] = os.environ.pop('FLAG')@app.route('/')def index(): return open(__file__).read()@app.route('/shrine/<path:shrine>')def shrine(shrine): def safe_jinja(s): s = s.replace('(', '').replace(')', '') blacklist = ['config', 'self'] ...
[强网杯 2019]随便注(堆叠注入+PREPARE/EXECUTE+CONCAT拼接字符串 绕过)
发表于2026-06-03|解题wp•sql注入•堆叠注入
题目描述查看题目页面源码 信息收集测试基本注入输入 1,返回正常查询结果: 1234array(2) { [0]=> string(1) "1" [1]=> string(7) "hahahah"} 说明查询返回两列数据。 尝试闭合输入 1' 产生报错: 确认是 MariaDB,单引号字符型注入。尝试闭合: 11'# 成功返回正常结果。 发现 WAF 过滤尝试 UNION SELECT 时发现存在关键词过滤: 过滤了:select、update、delete、drop、insert、where 以及 .(点号),大小写不敏感。 这就意味着常规的联合查询注入(UNION SELECT)无法直接使用。 尝试绕过 SELECT 过滤注释绕过11' union SEL/**/ECT 1,2# 结果:语法错误,MariaDB 不识别 SEL/**/ECT。 双 URL 编码11' union %2553%2545%254c... 结果:PHP 只解码一次,SQL ...
[HCTF 2018]WarmUp(文件包含绕过)
发表于2026-06-02|解题wp•文件包含
题目描述进入题目是一个网页,查看页面源码的注释中发现 source.php,访问后得到完整的 PHP 源代码: 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849<?php highlight_file(__FILE__); class emmm { public static function checkFile(&$page) { $whitelist = ["source"=>"source.php", "hint"=>"hint.php"]; if (! isset($page) || !is_string($page)) { echo "you can't see it&q...
SSTI漏洞
发表于2026-05-24|SSTI
常用注入模块 查找所需模块对应位置(编号) 构造payload 1. 文件读取1{{"".__class__.__mro__[1].__subclasses__()[79]["get_data"](0,"/etc/passwd")}} 2. 内建函数eval1{{"".__class__.__bases__[0].__subclasses__()[65].__init__.__globals__["__builtins__"]["eval"]("__import__('os').popen('cat /etc/passwd').read()")}} 3. os模块1{{"".__class__.__bases__[0].__subclasses__()[199].__init__._...
12…4
avatar
忆念
文章
40
标签
26
分类
0
我的GitHub
公告
欢迎来到我的博客
最新文章
HTTP请求走私-CL.TE与TE.TE(黑市smuggling题解)2026-08-17
[BJDCTF2020]Cookie is so stable(cookie+Twig模板注入)2026-06-17
[PWNHUB 公开赛 2018]傻fufu的工作日(文件上传数组键名差异漏洞)2026-06-10
[ASIS 2019]Unicorn Shop — Unicode编码绕过2026-06-10
Bp靶场-JWT漏洞2026-06-06
标签
堆叠注入 cookie 转码绕过 JWT 文件包含 MySQL SSTI注入 HTTP请求走私 php伪协议 SSTI 反序列化 编码漏洞 文件上传 phpjiami加密代码的解密 命令执行 AI PHAR python 解题wp sql注入 linux 文件上传漏洞 markdown PHP PHP安全 Unicode
归档
  • 八月 2026 1
  • 六月 2026 8
  • 五月 2026 15
  • 四月 2026 7
  • 三月 2026 9
网站信息
文章数目 :
40
本站总字数 :
48.6k
本站访客数 :
本站总浏览量 :
最后更新时间 :
© 2025 - 2026 By 忆念框架 Hexo 8.1.1|主题 Butterfly 5.5.4
总字数 0 字 | 已运行
搜索
数据加载中