[PASECA2019]honey_shop

知识点:ssti

发现下载出又任意文件读取!

/proc/self/cwd
/proc/self/environ
SECRET_KEY=XP4v0HNSD5t5FVl7on3aPzwmKomxhI1vUOQxezMq

[XDCTF 2015]filemanager

知识点:代码审计 二次注入!

image-20210829221805038

image-20210829230637109

image-20210829230645975

经这点的时候就payload没了!

image-20210829230801334

这里有个转移!

一般转移直接住肯定不行!

换个思路!

二次注入!

二次注入一般开发人员认为又转移就安全!但是数据在数据库里还是原始数据!

只要又其它地方调用,还是可以触发sql注入的!

换个思路!

通过上传的文件名注入!

然后!也要保证:老文件名存在!🐱‍👓

image-20210829231138506

捋一下

1 通过注入image-20210830084846845

',extension='',filename='1.jpg.jpg

2 把payload生效

image-20210830084903838

oldname=',extension='',filename='1.jpg&newname=1

image-20210830090313881

oldname=1.jpg&newname=1.php

image-20210830090356728

思路:

插入恶意payload! 把extension设置成空!filename可控!咱自己设置!要保证新名字和filename一样!

[NPUCTF2020]验证🐎

知识点:

image-20210830092135146

image-20210830094415207

正则由3个过滤!

1是  Math.asdsd111
2是 ()+-*/&|^%<>=,?:
3是 1.11e1111111111
4是 _

先绕过:

image-20210830094624189

image-20210830100506460

用数组绕过!

app.use(bodyParser.json());

可以识别json数据!

{"e":"111","first":"1","second":"[1]"}

数字类型没有length属性

image-20210830100811256