CTF. WEB. Задания с Root-Me часть 16.

A

Alla1111

CTF. WEB. Задания с Root-Me часть 16.
В этой статье по большей части представлена практическая часть, нежели теоретическая. В ней будет рассмотрено решение таких задач, как эксплуатация уязвимого веб- приложения в контексте заданий CTF.

Все задания мы берем и предоставляем Вас с известного сайта, ссылка которого прикреплена ниже:

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.


Сегодня мы рассмотри очень интересную и важную задачу.
Итак, пример 1.
1.png

Значит, в этом задании нам необходимо найти уязвимость и расшифровать файл ".passwd". В описании нам советуют читать документацию. Перейдем на сайт, и узнаем,что еще нам предлагают.
2.png

Мы не находим форм ввода, но нам предоставлены ссылки на верхнем меню , можем нажать одну из них.
3.png

Итак, мы увидели,что установился параметр "?page" попробуем сделать Path Traversal и перейти выше.
4.png

Обратит внимание, здесь есть фильтрация через выражение (функция assert).
5.png

Мы можем предположить, что наши данные предоставляются в функцию strpos. Выражение может выглядеть, наподобие предоставленного ниже.
6.png

Давайте попытаемся закрыть функцию strops и открыть свою. Это сделать мы можем, так как фактично assert производит evel () того, что было передано. 7.png
Воспроизводим пейлоад, и пытаемся загрузить его на сервер.
8.png

Вот и все, пейлоад сработал. Чтобы разобраться с его работай, просто подставьте его в выражение и все поймете.

Пароль получен! Задание успешно решено!
 
Похожие темы
A CTF. WEB. Задания с Root-Me, часть 19 Полезные статьи 0
A CTF. Практические задания категории WEB 15. Полезные статьи 0
A CTF. WEB. Задание с Root-Me часть 17. Полезные статьи 0
A Солевой генний или как пройти CTF Odin: 1 Полезные статьи 1
M CTF. С категории стартовые задания. Начальный уровень Crypto #8 Полезные статьи 0
M CTF. Стартовые задания. Первые задачи уровня Crypto #9 Полезные статьи 0
M Ответ на вопросы bnv Google CTF Quals 2019 Полезные статьи 0
A CTF. Задания для новичков. Начальные упражнения категории Crypto 6 Полезные статьи 0
A CTF. Куры для начинающих. Задание категории Crypto 3 Полезные статьи 0
A CTF. Курсы для начинающих. Задания категории Crypto 4 Полезные статьи 0
A CTF. Учеба с нуля. Стартовые задания категории Crypto. Полезные статьи 0
A CTF. Учеба с нуля. Начальные задания категории Crypto #8 Полезные статьи 0
T Список фреймворков по CTF, библиотеки, разные источники, ПО. Уязвимости и взлом 0
Kain Статья Web Requests Чассть 1 Полезные статьи 0
B [808.529 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
B [34.332 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
U 80 k - GMX.DE & WEB.DE GOODS 2025 UNIQUE-COMBO (6) Раздачи и сливы 0
U 80 k - GMX.DE & WEB.DE GOODS 2025 UNIQUE-COMBO (5) Раздачи и сливы 0
U 80 k - GMX.DE & WEB.DE GOODS 2025 UNIQUE-COMBO (4) Раздачи и сливы 0
U 80 k - GMX.DE & WEB.D GOODS 2025 UNIQUE-COMBO (3) Раздачи и сливы 0
B [1.956 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
U 80 k - GMX.DE & WEB.DE GOODS 2025 UNIQUE-COMBO Раздачи и сливы 0
U 80 k - GMX.DE & WEB.DE GOODS 2025 UNIQUE-COMBO Раздачи и сливы 0
B [1.881 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
B [43.667 lines] ☣️web.de 12-04-25 Раздачи и сливы 0
B [7.225 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
B [21.888 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
B [3.608 lines] ☣️web.de 07-04-25 Раздачи и сливы 0
B [93.169 lines] ☣️web.de 11-04-25 Раздачи и сливы 0
Alias312 Меркантилизм - WEB индустрия Сайты|Баннеры|Дизайн Ищу работу. Предлагаю свои услуги. 3
Emilio_Gaviriya Статья Как работает JSON Web Token. Анонимность и приватность 0
gelt Web и мобильная разработка от ROVA Agency ️ Услуги дизайнеров и веб-разработчиков. 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #8 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #7 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #6 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #5 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #4 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #3 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #2 Раздачи и сливы 0
U [ 30k UHQ NEW GERMANY COMBO * T-ONLINE, WEB.DE, GMX.DE DOMAIN ] #1 Раздачи и сливы 0
swimmingPerl На проверке Услуги web разработчика. 2 года опыта. PHP, JavaScript. Все популярные фреймворки Ищу работу. Предлагаю свои услуги. 1
W Продам ★ WELL-WEB ★ Хостинг от 1.99$ ★ VPS от 8.99$ ★ Серверы от 29$ ★ 7 лет на рынке ★ Лояльны к жалобам ★ Заказывайте и получите 6 мес в подарок! Дедики/VPN/соксы/ssh 0
W Продам [WELL-WEB.NET] Хостинг - от 2.49$, VDS - от 6.49$, Серверы - от 59$! [Лояльность к жалобам] Сайты/Хостинг/Сервера 2
A Привет! Разработаем: WEB проект/ Сайт/ Копию Сайта/ Скрипты| Под ключ Ищу работу. Предлагаю свои услуги. 1
C Курс: Advanced Web Attacks and Exploatation (2020) Раздачи и сливы 0
S Продам Разработка web проектов любой сложности. Услуги дизайнеров и веб-разработчиков. 1
R WEB-разработчик на C# Предоставляю работу. Ищу специалиста. 0
Denik Интересно Чем Deep web отличается от Darknet Полезные статьи 3
M Топ-5 лучших Dark Web Browser для анонимного просмотра веб - страниц с максимальной конфиденциальностью Уязвимости и взлом 0
S Hack the Web. Взламываем сайт. Используем и эксплуатируем уязвимости. Уязвимости и взлом 1

Название темы