当前位置: 首页 > article >正文

wife_wife

进入环境后需要登录,输入几个弱口令不行

先注册一个账号,然后再进入

这有一个假的flag,

往下滑发现有一个下载wife的按钮

但是下载这个图片什么也没有

上网查了一下,用到了Javascript原型链污染攻击

用这个漏洞的前提是后端使用的语言是Node.js

返回注册的界面,抓包

在下面的信息中加上"__proto__":{"isAdmin":true}

再放包

显示创建成功admin账户

得到正确的flag


http://www.kler.cn/a/403098.html

相关文章:

  • Flink Lookup Join(维表 Join)
  • AUTOSAR_EXP_ARAComAPI的7章笔记(6)
  • 【1.4 Getting Started--->Support Matrix】
  • 滑动窗口篇——如行云流水般的高效解法与智能之道(1)
  • 【从零开始的LeetCode-算法】3233. 统计不是特殊数字的数字数量
  • kafka中是如何快速定位到一个offset的
  • 设计探测1飞伏的装置可能吗?
  • gitlab ci/cd搭建及使用笔记(三)
  • 常见协议所对应的漏洞
  • 如何在 Ubuntu 上使用 Docker 部署 LibreOffice Online
  • 基于isSpring的PPT转换
  • 计算机视觉中的双边滤波:经典案例与Python代码解析
  • Win本地部署大模型推理API封装调用
  • 关于win11电脑连接wifi的同时,开启热点供其它设备连接
  • lua脚本使用redis
  • word设置交叉引用快捷键和居中快捷键
  • Streamlit + AI大模型API实现视频字幕提取
  • 统计机器学习——线性回归与分类
  • CSS 3D球形旋转
  • shell脚本2---清风
  • StructRAG Boosting Knowledge 论文笔记
  • Genuine-OJ 是一个现代化的在线评测系统(Online Judge, OJ)
  • 计算机毕业设计 | SpringBoot+vue汽车资讯网站 汽车购买咨询管理系统(附源码+论文)
  • Android开发实战班 -应用架构 - MVVM 架构模式
  • TCP Analysis Flags 之 TCP Dup ACK
  • delphi fmx android 离线人脸识别