【CTFSHOW】web入门SSRF

写在前面

发现学习渗透和ctf对xss,ssrf,csrf,ssti都有挺高要求的,一直没怎么系统刷过题。今天学习学习,补补之前落下的债(* ̄3 ̄)╭

web351

扫描网站发现存在flag.php文件,通过分析和测试发现需要服务器本地访问,故使用传入127.0.0.1/flag.php

ssrfweb351

web352

payload:

ssrfweb352

web353

过滤代码:

if($x['scheme']==='http'||$x['scheme']==='https'){
   
    if(!preg_match('/localhost|127\.0\.|\。/i', $url)){
   

payload:

  1. 使用127.1代替127.0.0.1

ssrfweb353

  1. 将127.0.0.1转成十进制

ssrfweb353_2

  1. 十六进制(记得添加0x前缀)

ssrfweb353_3

  1. 二进制(但不知到为什么没有回显flag(;´д`)ゞ)

ssrfweb353_4二进制失败

附:

  • 正则表达式分析网站:Regulex

具体使用如下:

ssrf正则表达式分析网站

具体使用如下:

ssrf进制转换网站

web354

过滤代码:

if($x
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

TurkeyMan

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值