[BJDCTF2020]The mystery of ip

hint 猜测ip和XFF有关

 

加一个XFF 

 

下面这一步是看了wp出来的:存在ssti

这里尝试用jinja的注入方法,页面回显了是php的smarty框架

 

 查了一下smarty的注入方法,发现可以直接执行php命令

在根目录找到flag 

 

 

 

相关推荐

最近更新

  1. TCP协议是安全的吗?

    2024-01-28 16:30:04       16 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-01-28 16:30:04       16 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-01-28 16:30:04       15 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-01-28 16:30:04       18 阅读

热门阅读

  1. postgresql 12 安装

    2024-01-28 16:30:04       36 阅读
  2. 洛谷B3625迷宫寻路

    2024-01-28 16:30:04       30 阅读
  3. 用vue写表格实现数量的加减

    2024-01-28 16:30:04       40 阅读
  4. 算法训练营Day59(单调栈2)

    2024-01-28 16:30:04       34 阅读
  5. STM32F407移植OpenHarmony笔记2

    2024-01-28 16:30:04       33 阅读
  6. 数据结构和线程池

    2024-01-28 16:30:04       33 阅读