当前位置: 首页 > news >正文

网站开发 工作量上海进一步优化

网站开发 工作量,上海进一步优化,莱芜在线头条,网站建设运营合同书根据题目提示,这关应该是基于Python flask的模版注入,进入靶场环境后就是一段字符串,而且没有任何提示,有点难受,主要是没有提示注入点 随机尝试一下咯,首先尝试一下guest,GET传参 但是没有反应…

根据题目提示,这关应该是基于Python flask的模版注入,进入靶场环境后就是一段字符串,而且没有任何提示,有点难受,主要是没有提示注入点

 随机尝试一下咯,首先尝试一下guest,GET传参

但是没有反应,难道是POST?

 直接报错,说明不是的,接着尝试一下name

 name传参回显成功,并成功验证为flask

 但是到这里就有点奇怪,页面没回显了,一开始我以为是有过滤存在,但是一直没有成功

 最后查看了一下wp,结果是在源码中才看得到回显结果,既然有回显那就继续注入

 

 查看所有类后,我们接着用一个python代码去寻找我们需要的os类

 

import requestsfor i in range(500):url = "http://node4.buuoj.cn:25499/?name={{().__class__.__base__.__subclasses__()["+str(i)+"]}}"try:response = requests.get(url = url)if response.status_code == 200:if 'os._wrap_close' in response.text:print(i)print(response.text)except:pass

 得知类的下标位置后,我们就可以直接访问咯

 

 调用popen函数,以便执行命令

但是在查看所有文件后,没有发现flag文件

完全找不到flag信息 

最后经过查看wp,得知flag信息在env文件下,也可以说在flask的环境变量下

 

env

env是Flask一个用于存储环境配置信息的对象。

在Flask中,env用于存储应用程序的配置信息。env的配置信息可以通过多种方式设置,包括从环境变量、配置文件、命令行参数等获取。

http://www.yayakq.cn/news/820253/

相关文章:

  • 城乡建设网站报建需要什么短视频获客
  • 网站优化网站优化网站建设整体方案
  • 万网网站加速太原网站制作机构
  • 长春在线制作网站wordpress 修改字体
  • 网站添加在线支付网站建设客网站
  • 代做网站修改维护设计公司logo软件
  • html5笑话网站源码香奈儿网站建设的目标
  • 做网站的封面图片哪里才有公司做一个网站多少钱
  • 做网站要学会什么可以免费发布信息的网站有哪些
  • 物流公司官方网站好的网站怎么建设
  • 自助建站帮助网wordpress 格局调整
  • 江门公司网站建设怎么制作属于自己的网址
  • 江西南昌网站建设服务网站推广无锡
  • 为何网站不被百度收录php wordpress
  • 网站开发都需要哪些图朔州企业网站建设公司
  • 网站开发的论文盘锦网站建设策划
  • 海口建站费用网站如何做用户的实名认证
  • 资源库网站开发开放平台官网
  • 网站模板 介绍网站做显卡评测软件
  • 天津市住房城乡建设部网站wordpress yusi1.0
  • 任丘网站制作现场直播的视频
  • 个人兼职网站制作莱阳做网站的
  • 厦门网站制作费用珠海公司制作网站
  • 青岛市建设厅网站专业的网站建设公司
  • 门户网站 页面集成爱网站官网
  • 优秀个人网站设计模板替换wordpress为QQ头像
  • 建设银行云南分行招聘网站代理app软件
  • 迁安做网站wordpress ks主题
  • 网站 做 专家问答容桂做pc端网站
  • 中国铁建企业门户网站品牌推广网站怎样做