[极客大挑战 2019]PHP 1——php反序列化

[极客大挑战 2019]PHP 1——php反序列化_第1张图片
首先根据题目的提示,我们用dirsearch扫目录,扫到备份文件www.zip。
于是,我们直接回到网页,然后拼接www.zip于是我们就下载了源码,
[极客大挑战 2019]PHP 1——php反序列化_第2张图片
打开flag.php,发现是个假文件
打开index.php,
[极客大挑战 2019]PHP 1——php反序列化_第3张图片
发现一段php文件,包含class.php文件,用get的方式传入一个select参数,并将结果反序列化(unserialize)

打开class.php文件进行审计


include 'flag.php';


error_reporting(0);


class Name{
   
    private $username = 'nonono';
    private $password = 'yesyes';

    public function __construct($username,$password)

你可能感兴趣的:(buu,php,开发语言,linux)