[CTF刷题篇]攻防世界Web进阶之upload1 Writeup

前言

这是一道文件上传题,常见的考点有:

1.客户端过滤绕过  //禁用JS
2.文件扩展名绕过
3.黑名单绕过
4.白名单绕过
5.内容类型绕过
6.内容长度绕过

分析

回到这道题,一般先查看源码:
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第1张图片
发现是在客户端验证,所以直接禁用JavaScript:
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第2张图片
现在就是常规操作了,传webshell上蚁剑。
先整个webshell:
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第3张图片
上传成功:
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第4张图片
可以看见,已经成功上传并返回了路径,该上蚁剑了(菜刀也是可以的):
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第5张图片
连接成功。
然后遍历目录,找到flag即可:
[CTF刷题篇]攻防世界Web进阶之upload1 Writeup_第6张图片
成功拿到flag!

结语

刷题的体验还是很不错的!
比起刚开始接触ctf时的那股不知所措的劲儿,现在遇上一些不是特难的题,终于有了自己的解题思路,而不是只能看别人的writeup!

你可能感兴趣的:(#,攻防世界,每日CTF)