hctf2018

打開題目,f12發(fā)現

<!--source.php-->

以及hint和link:http://warmup.2018.hctf.io/index.php?file=hint.php
網頁內容:

hint.png

訪問source.php冀泻,發(fā)現源代碼

<?php
    class emmm
    {
        public static function checkFile(&$page)
        {
            $whitelist = ["source"=>"source.php","hint"=>"hint.php"];
            if (! isset($page) || !is_string($page)) {
                echo "you can't see it";
                return false;
            }

            if (in_array($page, $whitelist)) {  //in_array(search,array,type)   函數搜索數組中是否存在指定的值葵蒂。
                return true;
            }

            $_page = mb_substr(  //mb_substr — 獲取部分字符串
                $page,
                0,
                mb_strpos($page . '?', '?') //mb_strpos — 查找字符串在另一個字符串中首次出現的位置
            );
            if (in_array($_page, $whitelist)) {
                return true;
            }

            $_page = urldecode($page); //urldecode — 解碼已編碼的 URL 字符串
            $_page = mb_substr(
                $_page,
                0,
                mb_strpos($_page . '?', '?')
            );
            if (in_array($_page, $whitelist)) {
                return true;
            }
            echo "you can't see it";
            return false;
        }
    }

    if (! empty($_REQUEST['file'])
        && is_string($_REQUEST['file'])
        && emmm::checkFile($_REQUEST['file'])
    ) {
        include $_REQUEST['file'];
        exit;
    } else {
        echo "<br><img src=\"https://i.loli.net/2018/11/01/5bdb0d93dc794.jpg\" />";
    }  
?>
  • 思路
    發(fā)現checkFile函數$_page取file參數第一個問號之前的字段檢查文件名是否在白名單內
    是構造file參數為hint.php?/../../../../../ffffllllaaaagggg
  • 原理
    原理是hint.php?/被當作目錄缓屠,之后上跳目錄就好了(這個只適用于linux)


    image.png
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末料皇,一起剝皮案震驚了整個濱河市砸脊,隨后出現的幾起案子,更是在濱河造成了極大的恐慌淌实,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件猖腕,死亡現場離奇詭異拆祈,居然都是意外死亡,警方通過查閱死者的電腦和手機倘感,發(fā)現死者居然都...
    沈念sama閱讀 92,931評論 3 394
  • 文/潘曉璐 我一進店門放坏,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人老玛,你說我怎么就攤上這事淤年。” “怎么了蜡豹?”我有些...
    開封第一講書人閱讀 164,133評論 0 354
  • 文/不壞的土叔 我叫張陵麸粮,是天一觀的道長。 經常有香客問我镜廉,道長弄诲,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,532評論 1 293
  • 正文 為了忘掉前任娇唯,我火速辦了婚禮齐遵,結果婚禮上,老公的妹妹穿的比我還像新娘塔插。我一直安慰自己梗摇,他們只是感情好,可當我...
    茶點故事閱讀 67,585評論 6 392
  • 文/花漫 我一把揭開白布佑淀。 她就那樣靜靜地躺著留美,像睡著了一般彰檬。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上谎砾,一...
    開封第一講書人閱讀 51,462評論 1 302
  • 那天逢倍,我揣著相機與錄音,去河邊找鬼景图。 笑死较雕,一個胖子當著我的面吹牛,可吹牛的內容都是我干的挚币。 我是一名探鬼主播亮蒋,決...
    沈念sama閱讀 40,262評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼妆毕!你這毒婦竟也來了慎玖?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 39,153評論 0 276
  • 序言:老撾萬榮一對情侶失蹤笛粘,失蹤者是張志新(化名)和其女友劉穎趁怔,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體薪前,經...
    沈念sama閱讀 45,587評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡润努,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,792評論 3 336
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現自己被綠了示括。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片铺浇。...
    茶點故事閱讀 39,919評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖垛膝,靈堂內的尸體忽然破棺而出鳍侣,到底是詐尸還是另有隱情,我是刑警寧澤吼拥,帶...
    沈念sama閱讀 35,635評論 5 345
  • 正文 年R本政府宣布拱她,位于F島的核電站,受9級特大地震影響扔罪,放射性物質發(fā)生泄漏秉沼。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,237評論 3 329
  • 文/蒙蒙 一矿酵、第九天 我趴在偏房一處隱蔽的房頂上張望唬复。 院中可真熱鬧,春花似錦全肮、人聲如沸敞咧。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽休建。三九已至乍恐,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間测砂,已是汗流浹背茵烈。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留砌些,地道東北人呜投。 一個月前我還...
    沈念sama閱讀 48,048評論 3 370
  • 正文 我出身青樓,卻偏偏與公主長得像存璃,于是被迫代替她去往敵國和親仑荐。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 44,864評論 2 354

推薦閱讀更多精彩內容