BugKu_web_Flask_FileUpload 打开页面发现是一个文件上传点,尝试上传文件 F12检查发现上传文件的类型只能为jpg,png形式的,而且提示说上传的文件会用python执行 尝试随便上传一个图片,用bp抓包,将文件内容改为: import os os.system('cat /flag') 若上传其他文件也可以,就要注意修改文件名后缀和Content-Type。拿到flag!