根据提示

有时候源码里面就能不经意间泄露重要(editor)的信息,默认配置害死人
0day:某编辑器最新版默认配置下,如果目录不存在,则会遍历服务器根目录


查看网页源代码,根据提示搜索editor,发现有这个路径下的图片

访问http://8756a53b-3dca-4e09-8f60-8ac075e913ac.challenge.ctf.show/editor/
发现编辑器,尝试上传后门

不能上传文件,点击旁边的文件空间,发现flag

CTFshow 信息收集 web14相关推荐

  1. ctfshow信息收集web1~10

    ctfshow信息收集web1~10 前言 是时候结束半年的摸鱼期了,找套题来慢慢从头开始做,另外文中的flag都已做了部分删除 打码. 知识点总结 web1 源代码 web2 js前台拦截=没有拦截 ...

  2. CTFshow 信息收集 web16 17 18 19 20

    目录 web16 提示: flag: web17 flag: web18 提示: flag: web19 提示: flag: web20 信息收集收官 提示: flag: web16 提示: 对于测试 ...

  3. CTFshow 信息收集 web11

    根据提示 域名其实也可以隐藏信息,比如ctfshow.com 就隐藏了一条信息 查了很久,没什么思路,去看了下题目的hint 推荐使用https://zijian.aliyun.com/ 先对域名进行 ...

  4. CTFshow 信息收集 web16

    根据提示 对于测试用的探针,使用完毕后要及时删除,可能会造成信息泄露 这题花里呼哨的,给了提示也查不到,不太会用搜索引擎,看了下hint,提示雅黑探针默认文件是tz.php(补充进字典) 访问发现有p ...

  5. CTFshow 信息收集 web15

    根据提示 公开的信息比如邮箱,可能造成信息泄露,产生严重后果 找到公开的邮箱 访问 /admin 登录后台,用邮箱作为密码登录失败 点击忘记密码,根据邮箱加qq发现简介里面有个在西安 重置密码后登录获 ...

  6. CTFshow 信息收集 web13

    根据提示 技术文档里面不要出现敏感信息,部署到生产环境后及时修改默认密码 查看源码,发现有几个可以访问的网页 仔细查看每个网页的源码后,在Products.html中发现 pdf文件 点开pdf文件, ...

  7. CTFshow 信息收集 web12

    根据提示 有时候网站上的公开信息,就是管理员常用密码 看到这种网站,一般都是先找到后台,访问/admin/ 根据提示 用户名一般为admin,尝试了几个简单密码,都不对.然后根据提示去网站上找线索 E ...

  8. CTFshow 信息收集 web20

    根据提示 mdb文件是早期asp+access构架的数据库文件,文件泄露相当于数据库被脱裤了. 直接用dirsearch 扫描得到 访问/db/db.mdb下载文件,拿到flag

  9. CTFshow 信息收集 web19

    根据提示 密钥什么的,就不要放在前端了 查看源代码,得知用户名和密码.并且发现加密验证写在前端页面,可以禁用js脚本提交,或者用burp suite抓包就可以绕过了 burp suite提交的密码是前 ...

最新文章

  1. Typescript学习笔记(二)
  2. Socket经验记录
  3. declare handler 声明异常处理的语法
  4. 使用U盘在Mac机上装win8.1系统
  5. VTK:图表之MutableDirectedGraphToDirectedGraph
  6. deep learning入门学习
  7. 对话系统聊天机器人的设计艺术(上)
  8. python之-- 异常
  9. OS: 读者写者问题(写者优先+LINUX+多线程+互斥量+代码)(转)
  10. 盘点企业更换邮件服务器原因
  11. 中国芯热情高涨 步履也更为坚实 近期我国多家企业再获“芯”突破
  12. mysql 时间设置
  13. 如何使用SiteSucker下载HTML源文件?下载html源文件的两种方法
  14. escharts 柱状图 百分比_Echarts柱状图百分比显示
  15. 暑假ACM集训第一周总结
  16. vulnstack4渗透-内网篇
  17. 如何将两张图片上下合成一张?
  18. 探索iptables BPF模块的悲惨历程
  19. java增删改查 jsp生成_jsp+servlet实现最简单的增删改查代码分享
  20. 单片机硬件电路设计实例分析

热门文章

  1. 【老孙随笔】属相影响你的职业前途吗?
  2. Dell服务器使用集成RAID卡
  3. 9soc sensor与bayer sensor 区别,内外置isp
  4. vantui框架switch上显示提示文字_?Switch主机账号官网注册教程
  5. 小程序之点击跳转到对应内容
  6. 《微信公众平台开发最佳实践》——第3章 基 础 接 口 3.1 接收用户消息
  7. 第25条:总是为第三方类的分类名称加前缀
  8. linux 命令 —-— vi编辑器
  9. 雷观(十六):帮人写项目,不如教会别人写项目的方法
  10. CSS清除浮动常用方法小结