留言板WEB 未解决

分数: 10 金币: 3
题目作者: harry
一血奖励: 5金币
解  决: 2961
提  示: 题目无需登录后台!需要xss平台接收flag
描  述:
http协议需要http协议的xss平台
评论
XuxiaobaiCTF 2年前

3、个人猜想:admin.php,应该是一个管理员界面,前端收入的信息,在管理员界面可以查看,进而构造payload,应该可以在管理员界面看到flag的提示 4、对于账号和密码,难道需要进行爆破么? 希望做出来的大神们给予解答啊,感谢感谢

回复 2

XuxiaobaiCTF 2年前

2、再网上看到了通过python,使用dirsearch扫描目录,运行语句包括: python dirsearch.py -u url python dirsearch.py -e -u url 均可以扫描出admin.php,但是找不到所谓的db.sql,找不到账号和密码,没有登录进去

回复 4

XuxiaobaiCTF 2年前

靶机到期了,没解出来,说一下解题思路,和后续想法,供大家交流。 1、通过提示,查了半天xss注入,也尝试了类似于<script>alert("xss")</script>等语句,均不管用,查看源代码,没有看到明显过滤信息,应该是我自己水平太低的缘故。

回复 3

kn797 2年前

看题目提示 别只看别人写的答案。登录admin 嗯 那个密码也试了 确实是对的 。。。 很奇葩的是其实后台是有做XSS过滤,但是你只要找个XSS平台 注册一个或者自己搭一个 把最基础的XSS语句写进去会有相应的模拟反馈。 就会收到flag

回复 2
Unny 2年前

@kn797 我明白了,谢谢大佬,就是说平台相当于自动模拟了管理员登录的过程对吧

回复 0

kn797 2年前

@Unny 是靶场模拟的 只要你输入了XSS平台的payload 模拟程序会自动发送 那个也不是真实的cookie

回复 0

Unny 2年前

大佬请教一下,这个flag应该是需要管理员登陆之后才能收到吧,那么没有管理员登录是怎么收到flag的呢

回复 0

Qstyy 2年前

nb

回复 1

jaxluoqs 2年前

找不到db.sql啊,不知道各位怎么拿到的账号密码

回复 1

Unny 2年前

请问通过bluelotus生成获取cookies的代码之后,怎么让管理员登录呢

回复 0

xiexiaomin 2年前

python dirsearch.py -e sql -u url查找数据库文件

回复 0

qingshang 2年前

1

回复 0

18955013960 2年前

这题好像有点问题,在网上查找资料: python dirsearch -u http://URL /admin.php /db.sql 但实际不存在以下目录 /db.sql 所以用户名和密码得不到。 不知大家怎么做到的

回复 2

WriteUp

image
丶我亚索贼六

5 金币

评分(17)

解题动态

a1451753998 攻破了该题 2天前
3320981239 攻破了该题 3天前
zengzhijing 攻破了该题 5天前
没有绝对的安全系统 攻破了该题 6天前
DigitalLemon 攻破了该题 10天前
不吃鸭蛋 攻破了该题 10天前
flagshiwodie 攻破了该题 10天前
ww__ 攻破了该题 11天前
huihuiwudi 攻破了该题 12天前
huihuiwudi321 攻破了该题 12天前
hackerbugku 攻破了该题 13天前
李欣 攻破了该题 14天前
网络安全亮 攻破了该题 17天前
西红柿炒番茄 攻破了该题 17天前
yiwuxiaobawang 攻破了该题 17天前
xiayuan 攻破了该题 18天前
xky110 攻破了该题 18天前
dengsf2025 攻破了该题 19天前
huaxinxin 攻破了该题 19天前
cs888 攻破了该题 20天前
问题反馈