轩辕杯
轩辕杯
1.ezrce
1 | |
思路一:读文件
能读文件的函数有:readfile,readgzfile,highlight_file,file_get_content,show_source
注意var_dump和print_r并不能直接读文件,只能用来打印
被ban了很多,还剩下readgzfile
于是构造new=readgzfile&star=/flag
思路二:rce
群里大佬的思路
new=\system&star=cat /flag
system,passthru
\system是php全局命名空间
2.ezsql
反思:可以先fuzz一下,得知哪些被禁用,然后想到可能可以双写绕过
思路:
打开题目,输入1正常查询,输入1 or 1=1发现触发waf
单独输入or和1=1发现都没有触发
说明过滤了空格,采用/**/绕过
尝试select发现无结果,并没有waf提示,猜测是被特殊处理,尝试大小写绕过以及双写
最终发现双写有效
3.ezweb
1.非预期
直接任意文件读取

直接读取../../../proc/1/environ的环境变量
2.先读取
../../../app/app.py源码,发现是模板渲染
../../../proc/self/environ的环境变量找到jwt伪造的密钥
然后条件竞争,上传恶意的index.html渲染到页面实现ssti漏洞利用
1 | |
轩辕杯
http://fearless-123.github.io/2025/06/11/轩辕杯/