BUU [HCTF 2018]admin

简介: BUU [HCTF 2018]admin

BUU [HCTF 2018]admin

先看题目,啥也没有,看注释我怀疑是伪造session。

有个注册和登录界面,有验证码不好爆破。

抓个包果然有session。然后就是找密钥了。

在修改密码界面有个提示,看看。git404了,算了直接Unicode 欺骗。

原理: 当使用了nodeprep.prepare()函数之后,如果先使用unicode编码的字符,如 ᴬ ,使用该函数之后,会先改为大写的A,再使用一次就会变成小写的a。ᴀ -> A -> a


所以注册个名字为ᴀdmin就行了,然后修改密码,退出登录。最后用账号admin和刚刚改的密码登录就行了。

 

目录
相关文章
|
6月前
|
数据安全/隐私保护 Python
配置Admin
配置Admin。
47 1
|
3月前
|
PHP
BUU [网鼎杯 2020 朱雀组]phpweb
BUU [网鼎杯 2020 朱雀组]phpweb
45 2
|
3月前
BUU [ZJCTF 2019]NiZhuanSiWei
BUU [ZJCTF 2019]NiZhuanSiWei
27 0
|
3月前
|
PHP
BUU [网鼎杯 2020 青龙组]AreUSerialz
BUU [网鼎杯 2020 青龙组]AreUSerialz
58 0
|
3月前
|
PHP 开发工具 git
BUU [BJDCTF2020]Mark loves cat
BUU [BJDCTF2020]Mark loves cat
38 0
|
6月前
|
数据库 数据安全/隐私保护 数据库管理
Admin简介
Admin简介。
133 1
|
数据库
解决sprinboot项目连接数据库出现Access denied for user ‘‘@‘localhost‘ (using password: NO)
解决sprinboot项目连接数据库出现Access denied for user ‘‘@‘localhost‘ (using password: NO)
解决sprinboot项目连接数据库出现Access denied for user ‘‘@‘localhost‘ (using password: NO)
|
数据安全/隐私保护 Android开发
Javaweb项目碰到的问题- Access denied for user 'root'@'localhost' (using password: YES)
Javaweb项目碰到的问题- Access denied for user 'root'@'localhost' (using password: YES)
355 0