攻防世界——cat
首先进入首页想到利用连接符号进行拼接执行命令,尝试127.0.0.1||ipconfig、&&、&、|都没有明显作用。
正常进行域名访问时是这个样子
但是利用逻辑字符拼接执行命令出现了这个
显示是无效的url编码,尝试使用url编码的参数尝试,url编码使用的是十六进制的解析方式,80这里代表的128,大于ascii的0-127,使得编码错误然后爆出内容
然后就有出现的内容了
根据出现的内容发现是使用djiango框架搭建的,并且本地访问的地址为/api/ping
根据网上大佬的解释
然后根据报错以后显示出来的信息,终于是找到了一个文件的路径和文件名
然后利用找到的文件路径和文件名,以及这个框架的特性我们直接访问这个文件
然后就是一通乱找,终于在一个很远很远的地方找到了这个东西