记录一下BUUCTF中两个类似的SSTI注入关卡

[BJDCTF2020]The mystery of ip-1:

1、打开之后显示如下:

2、在hint.php中进行了相关提示,如下:

3、既然获取的是ip地址信息,那我们此时应该想到包信息中与ip地址相关的参数:X-Forwarded-For,进行尝试,结果如下:

4、那就对X-Forwarded-For参数进行修改,尝试sql类注入,失败,那就在尝试下ssti注入,结果成功,如下:

[CISCN2019 华东南赛区]Web11

1、打开之后显示如下:

2、查看API Usage是通过X-Forwarded-For来获取客户端的ip地址信息,尝试sql类注入,失败,那就在尝试下ssti注入,结果成功,如下:

最新文章

  1. office project 激活
  2. 一篇让Java程序猿随时可以翻看的Oracle总结
  3. Spring+Quartz实现定时执行任务的配置
  4. 使用MySQL的LAST_INSERT_ID--转
  5. js数字精度丢失
  6. Spring-java-模板设计模式
  7. 实现兼容document.querySelector的方法
  8. BZOJ_3316_JC loves Mkk_ 二分答案 + 单调队列
  9. JVM利器:Serviceability Agent介绍
  10. setLocale(java.util.Locale), setCharacterEncoding(java.lang.String),setContentType(java.lang.String type)
  11. 20164305 徐广皓 Exp4 恶意代码分析
  12. spring boot启动项的问题
  13. 阿里云centos怎么用xshell5登陆
  14. 纯js星级评分
  15. ActiveMQ(下载,启动,java程序中 如何操作)
  16. OpenStack实践系列⑥构建虚拟机实例
  17. 性能测试七:jmeter进阶之文件上传下载、定时器
  18. Beta阶段冲刺前计划与安排
  19. C/C++掌握技能(三)
  20. IPsec工具之ipsec-tools

热门文章

  1. 元素偏移量 offset 系列
  2. DOM 对象的重点核心
  3. 用 getElementsByTagName() 来获取,父元素指定的子元素
  4. HTTP:聊一聊HTTP中的强制缓存
  5. PostgreSQL配置调优在线工具
  6. busybox+linux Deplay 手机服务器
  7. js归并排序实现
  8. MySQL 高频面试题,都在这了
  9. Java 对象头那点事
  10. skywalking 搭建链路监控