date
Aug 5, 2021 12:02 PM
Related to 日程数据 1 (blog)
tags
slug
summary
icon
category
password
- 查看源码
- 发现Secret.php

- 添加referer

- 添加user-angent信息

- 伪造本地访问
x-forwarded-for:127.0.0.1

总结
仔细查看源代码,关注php等结尾的敏感文件。
注意行很长的代码
注意长结尾的滚动条
扫目录
看源码
抓包
herf 为链接地址
奇怪的东西可能是突破点
有登录界面 爆破或注入
注册账号后再看看
x-forwarded-for的题型比重比较大
php文件包含协议
php://filter/convert.base64-encode/resource=flag
清理history记录
sed -i -e '/cf/d' .zsh_history
哈哈删不掉了
- 作者:lea
- 链接:https://ofai.stream/article/5
- 声明:本文采用 CC BY-NC-SA 4.0 许可协议,转载请注明出处。