[CSCCTF 2019 Qual]FlaskLight 记录
生活随笔
收集整理的這篇文章主要介紹了
[CSCCTF 2019 Qual]FlaskLight 记录
小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
這個根據題目名字,flask模板注入,找注入點
查看源碼發現GET傳參
直接測試模板注入
常規模板注入
試了試之前做過的模板注入,都行不通
然后百度了一波,原來這是python2的
難怪不行
利用這個可以讀取所有的類,然后看看能不能RCE
找到catch_warnings類,
但是無法RCE
看了wp,發現可以利用subprocess.Popen這個類來進行RCE
學廢了
網上搜的模板注入,都沒說這個類,emmmm
找索引
索引為258
payload
查看flasklight目錄
另外一個就是flag
總結
以上是生活随笔為你收集整理的[CSCCTF 2019 Qual]FlaskLight 记录的全部內容,希望文章能夠幫你解決所遇到的問題。
- 上一篇: java对象判空
- 下一篇: 【软件工程】--设计阶段