当前位置: 首页 > article >正文

2023年中职“网络安全“—JavaScript安全绕过

2023年中职“网络安全“—JavaScript安全绕过

  • JavaScript安全绕过
    • 任务环境说明:
      • 1. 使用渗透机场景kali中工具扫描服务器,将服务器上apache版本号作为flag提交;
      • 2. 使用渗透机场景windows7访问服务器场景中的网站(网站路径为IP/javascript),找到网站首页中flag并提交;
      • 3. 使用渗透机场景windows7根据第二题的入口继续访问服务器本题场景,通过提示得到flag并提交;
      • 4. 使用渗透机场景windows7根据第三题入口继续访问服务器的本题场景,通过提示得到flag并提交;
      • 5. 使用渗透机场景windows7根据第四题入口继续访问服务器的本题场景,通过提示得到flag并提交;
      • 6. 使用渗透机场景windows7根据第五题入口继续访问服务器的本题场景,通过提示得到flag并提交;
  • 总结

JavaScript安全绕过

任务环境说明:

  • 服务器场景: Server2201(关闭链接)
  • 服务器场景操作系统:Centos5.5

1. 使用渗透机场景kali中工具扫描服务器,将服务器上apache版本号作为flag提交;

nmap -p- -sV 靶机IP
# 我不知道准确flag,自己试吧!

2. 使用渗透机场景windows7访问服务器场景中的网站(网站路径为IP/javascript),找到网站首页中flag并提交;

修改maxlength="10", 最大位数为10



flag:vdvSDse34sRGdvEsv}

3. 使用渗透机场景windows7根据第二题的入口继续访问服务器本题场景,通过提示得到flag并提交;

flag存在泄露,下一题地址也存在泄露
正常做的话要使账号为admin,密码为nimda
查看网页源码可以使用Ctrl+u 或 右键 --> View Page Source


flag:kdSSGngnrJRvkldDNi

4. 使用渗透机场景windows7根据第三题入口继续访问服务器的本题场景,通过提示得到flag并提交;

这一题也存在泄露,估计后面都存在。

正常做


flag:lmjKhKbdjbbgJHkjkG

5. 使用渗透机场景windows7根据第四题入口继续访问服务器的本题场景,通过提示得到flag并提交;

账号和密码的验证


flag:mfskmafewinvvse245

6. 使用渗透机场景windows7根据第五题入口继续访问服务器的本题场景,通过提示得到flag并提交;

复制这行

cd /root/tools2/BurpSuite\ v2.1/
java -jar burp-loader-keygen-2.jar
# 然后点击run,打开BurpSuite

请看图操作,给刚才复制的内容解码

正常搞


flag:asasa_sfacfe_1255_asas!

总结

题目存在泄露flag与题目地址,解决方法可以把运算过程给php处理,然后在由php判断是正确,最后在下方下一题地址,在下一题地址弹出flag

拿flag可以直接使用curl 网页地址这样更为便捷


http://www.kler.cn/a/132677.html

相关文章:

  • 【机器学习】聚类算法原理详解
  • 计算机网络之会话层
  • Mac——基本操作使用整理
  • ssm129办公用品管理系统开发与设计+jsp(论文+源码)_kaic
  • Istio分布式链路监控搭建:Jaeger与Zipkin
  • 【网络安全】XSS注入
  • 【智能家居项目】FreeRTOS版本——多任务系统中使用DHT11 | 获取SNTP服务器时间 | 重新设计功能框架
  • 小程序实现登录持久化
  • C# IEnumerable<T>介绍
  • 编写支持灵活过滤的列表接口以解析前端过滤表达式
  • 近几天接触的自动化框架,支持Android、Web和Windows
  • CronExpression
  • pm2使用
  • 硬件开发笔记(十二):RK3568底板电路电源模块和RTC模块原理图分析
  • P3879 [TJOI2010] 阅读理解- 字典树
  • Java学习 10.Java-类和对象
  • Android Fragment 要你何用?2.0版本
  • 计算机msvcr120.dll丢失的解决方法,分享多种亲测可靠的方法
  • Python---函数练习:编写一个打招呼程序
  • C#学习相关系列之Linq常用方法---排序(一)
  • 使用FP8加速PyTorch训练
  • 2.2 调用星火大模型的API
  • 对产品实现汇率换算服务(将两个CompletableFuture对象整合起来,无论它们是否存在依赖)
  • 下厨房网站月度最佳栏目菜谱数据获取及分析
  • ZHUTI主提2024春夏 聆听「宁静的声音」
  • Javaweb之Vue指令案例的详细解析