pikachu——命令注入

ping

第一关没有任何的过滤,直接就可以做出来

pikachu——命令注入_第1张图片

eval

这个可能正常看不出来什么,但是他给了提示,说可能是eval执行。其实就是使用eval()函数。

eval() 函数
作用:把字符串按照 PHP 代码来计算。
该字符串必须是合法的 PHP 代码, 且必须以分号结尾。

那我们就可以开始注入,注意一定要以分号结尾

pikachu——命令注入_第2张图片

你可能感兴趣的:(csrf)