[GXYCTF2019]Ping Ping Ping!
这个题目的标题是ping ping ping 打开以后是这样的


先是看到这个提示,看到?第一想到的就是get,那么就先get一个ip上去
然后有一行回显
应该是命令执行漏洞
命令执行就用命令拼接符执行漏洞命令就行
命令拼接符:
|、||、&、&&的区别:
&:无论左边是false还是true,右边都执行
&&:具有短路效果,左边是false,右边不执行。
|:无论左边是false还是true,右边都会执行
||:具有短路效果,左边是true,右边不执行。
用&试一下呗
不知道为什么&和&&没用,然后我试了一下|和||有用,甚至;都有用,有没有哪位大佬可以讲解一下

这篇博客介绍了参加GXYCTF2019时遇到的一个挑战,题目名为"Ping Ping Ping!"。博主发现存在命令执行漏洞,通过尝试不同命令拼接符,如|、||、&、&&等,最终绕过过滤成功访问到flag.php文件。然而,由于过滤了特定字符,包括空格和"flag",博主通过逐个字符绕过黑名单的方法,最终在查看页面源代码时找到了隐藏的flag。
最低0.47元/天 解锁文章
799

被折叠的 条评论
为什么被折叠?



