电脑疯子技术论坛|电脑极客社区

微信扫一扫 分享朋友圈

已有 2335 人浏览分享

Hacker101 CTF Writeup

[复制链接]
2335 0
Hacker101 CTF 背景

Hacker101 CTF是一款旨在让您在安全 有益的环境中学习黑客攻击的游戏  Hacker101
是一个免费的黑客教育网站 由HackerOne 运营。
Hacker101CTF 分为不同的级别 每个级别都包含一定数量的标志。你可以按
照你想要的任何顺序来玩关卡。

A little something to get you started

访问网址显示内容如下:

QQ截图20210625142447.png

查看源码 找到一张图片

QQ截图20210625142622.png

访问这张图得到标志FLAG

999.png

Micro-CMS v1

访问网址显示内容如下:

998.png

FLAG 0  

进入编辑页面

997.png

修改ID值得到FLAG:  (注:ID值可能不一样,1-9试一下就好啦)

996.png

FLAG1

在编辑页面测试SQL注入漏洞时 在 URL 中添加引号得到了FALG:

69.png

FLAG2

存储型 XSS 漏洞 在编辑页面的标题和内容里插入
  1. <script>alert`xss`</script>
复制代码

68.png

Save 然后go home会有弹窗FLAG

66.png

FLAG3

在编辑页面的框里填
  1. <button onclick=alert(1)>Some button</button>
复制代码

62.png

然后在检查源码得到FLAG:

61.png

Micro-CMS v2

FLAG0==》绕过登录
用户名:' UNION SELECT '123' AS password#
密码:     123
  1. SELECT password FROM admins WHERE username = ' admin '
  2. UNION  SELECT  ' 123 '  AS password #
复制代码

60.png

FLAG1==》POST传参
退出登录 直接编辑页面 即后面加 去掉home加page/edit/1,然后以POST传参URL
工具 hackbar

39.png

FLAG2==》密码爆破

万能密码绕过用户名
  1. ' or 1=1#
复制代码

burp爆破密码(注:每个人的密码不相同哦)

38.png

Encrypted Pastebin

FLAG0

1.先尝试POST传参

36.png

33 .png

看到URL上有个Post传参 然后进行注入测试,没想到得到个FLAG

8.png

后面后持续更新哦。。。。

您需要登录后才可以回帖 登录 | 注册

本版积分规则

1

关注

0

粉丝

9021

主题
精彩推荐
热门资讯
网友晒图
图文推荐

Powered by Pcgho! X3.4

© 2008-2022 Pcgho Inc.