BUU [HCTF 2018]admin

简介: BUU [HCTF 2018]admin

BUU [HCTF 2018]admin

先看题目,啥也没有,看注释我怀疑是伪造session。

有个注册和登录界面,有验证码不好爆破。

抓个包果然有session。然后就是找密钥了。

在修改密码界面有个提示,看看。git404了,算了直接Unicode 欺骗。

原理: 当使用了nodeprep.prepare()函数之后,如果先使用unicode编码的字符,如 ᴬ ,使用该函数之后,会先改为大写的A,再使用一次就会变成小写的a。ᴀ -> A -> a


所以注册个名字为ᴀdmin就行了,然后修改密码,退出登录。最后用账号admin和刚刚改的密码登录就行了。

 

目录
相关文章
BUUCTF FLAG 1
BUUCTF FLAG 1
1559 0
BUUCTF 我吃三明治 1
BUUCTF 我吃三明治 1
473 1
|
网络安全 数据安全/隐私保护 Python
[网络安全/CTF]护网杯 2018 easy_tornado 解题详析(Tornado之SSTI注入)
[网络安全/CTF]护网杯 2018 easy_tornado 解题详析(Tornado之SSTI注入)
462 0
|
安全 测试技术 PHP
[NPUCTF2020]ReadlezPHP1怎么回事?
NPUCTF2020的ReadlezPHP1题目展示了文件包含漏洞的利用和防御。通过对PHP代码的审计,可以发现并利用文件包含漏洞来读取敏感文件或执行恶意代码。然而,通过严格限制用户输入、使用绝对路径、禁用URL包含和避免动态包含,可以有效地防御文件包含漏洞,从而提高Web应用的安全性。在实际开发中,应时刻保持安全意识,定期进行代码审计和安全测试,以防范潜在的安全风险。
411 36
|
PHP
BUU [网鼎杯 2020 青龙组]AreUSerialz
BUU [网鼎杯 2020 青龙组]AreUSerialz
491 0
20基础解决-buuctf-1.RSA1
20基础解决-buuctf-1.RSA1
|
Shell PHP
[GXYCTF2019]Ping Ping Ping1
[GXYCTF2019]Ping Ping Ping1
|
Web App开发 Go PHP
BUUCTF---[极客大挑战 2019]Http1
BUUCTF---[极客大挑战 2019]Http1