【攻防世界 | WP】CAT

解题步骤

分析

打开页面查看
在这里插入图片描述
输入url后发现没有反应,而输入127.0.0.1这类ip地址后,出现了回显

在这里插入图片描述
发现url可以直接输入值,那我们尝试宽字节输入,也就是输入%80,出现报错界面
在这里插入图片描述
将报错界面换成html,发现是Django报错界面

大佬们说是django设置了编码为gbk导致错误编码了宽字符(超过了ascii码范围)。

后面的思路就是直接看提示的了,听说当时比赛的时候是有提示的
在这里插入图片描述
也就是说可以使用@和文件路径进行文件查看

那我们只能跟着思路走吧,也就是先在之前的报错页面看看database的路径(这里找其他的也没有思路,就先看看数据库吧)

在这里插入图片描述
然后读取文件,输入

@/opt/api/database.sqlite3

在这里插入图片描述

学习知识

URL编码

什么是URL编码

url编码是一个编码格式,它和utf-8或者GBK编码的区别是url编码是针对除了字母数字之外的字符进行编码,比如说:

  • ASCII码控制字符:字符范围 00-1F 十六进制(0-31 十进制)和 7F(127 十进制)
  • 非ASCII编码格式字符,比如GBK编码、utf-8编码这两个编码中的汉字部分(注:GBK编码中汉字是两个字节,在url编码中是形如%B4%BA,而utf-8是三个字节,在url编码中是形如%E6%98%A5)
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值