一、disabled_button

52cb067e9b384d4f91ee5ef089f09b40.png

步骤一:进入网站发现按钮按不了

c01e026703cb4446a6bb5f41c17ff93c.png

步骤二:按F12会查看源代码,会发现disabled

38c9fca954f74ae7b7a4b0b6f02f7cfa.png

disable属性
在HTML中, disabled 属性只有两个值:一个是不带值(例如:disabled),表示禁用该元素;另一个是带有任意非空值(例如:disabled="true"),表示禁用该元素并将其状态提交到服务端。如果要使 <input> 标签生效,需要将其 disabled 属性从标签中删除。

步骤三:右击编辑删除disable后,再次点击flag后得到flag

45262725d8bf4b3da6348f6999708774.png

提及即可成功!!!

二、weak_auth

fc10ced2002f49feb4fdfc15901e4783.png

步骤一:打开网站发现登入页面

98899880749149aabe1b6ec9f2186563.png

步骤二:随便输入账号,密码会发现,账号是admin

a78998a074ed414193e54900ef6f9183.png

步骤三:输入正确的账号后密码随便输入

7d06f27c56394042882c2f947a290d67.png

步骤四:打开Burp Suite,进行爆库如图所示:

13f393b1db4c4ec990f86636cbb81b5d.png

步骤五:如图所示,设置,记得刷新

863f09427708431d85ca3bea617d3576.png

步骤六:这里使用字典进行爆破,添加弱口令密码本,点击开始攻击。下面是弱口令字典网站可以进去保存一下

简单的弱口令密码字典!!!-CSDN博客

aae7e21bef114bbdb3294778ca71a69a.png

步骤七:发现异常数据,就是密码了

32de84e1ab5243b594e73d015b9b66de.png

步骤八:输入账号密码,得到答案。

b23ab4e2014a48c595ad4f0e772f4242.png

提交即可成功!!!

三、inget

2bc3ecb58c7f4796bd526ae1952f004e.png

步骤一:进入网站,说请输入ID,尝试进行绕过。

5a480fc3b8e043189720377d888ef06d.png

步骤二:进行sql注入,一个个尝试发现,?id=1' or 1=1-- -能绕过

尝试SQL注入

?id=1' and 1=1-- -

?id=1' and 1=2-- -

?id=1' or 1=2-- -

?id=1' or 1=1-- -

05cdfc2448bf46d7940bd88c6ed7579a.png提交即可成功!!!

四、baby_web

d6e0dcb11ecd424bb2c702337f43f3d9.png

步骤一:发现什么有1.php,打开burp Suite进行抓包

652b623532d44e20a11e632bf8625e4c.png

步骤二:如图所示将1.php改成index.php,进行发送。

6c986179477a409cafba323a8aaced9b.png

步骤三:得到flag

e93bdf114c7b44cdb1cf822400dc67c2.png

提交即可成功!!!

五、simple_php

f68940a2a4554b7e810372088aa398b0.png

步骤一:进入网站得到,php代码,发现代码

fe9403d922404662b138a8519af26dad.png

步骤二:分析代码

分析一波

(1)这里包含了config.php

(2)url接收参数a和b的值

(3)如果$a等于0 and a ,输出 a,输出a,输出flag1

(4)如果$b是数字或者字符串那么退出当前脚本

(5)如果$b>1234,输出$flag2

所以,这里我们既要保证输出a , a,a,b,又要保证$b是数字,那么就用到php的弱类型比较了

在浏览器上输入:http://111.200.241.244:65181/?a=c&b=1235a

步骤三:输入得到flag(c可以换成其他的字母,1235可以换成其他大于1234的数)

98f626fd3dda447797e439fc8ef7cb2f.png

提交即可成功!!!

 

 

Logo

开放原子开发者工作坊旨在鼓励更多人参与开源活动,与志同道合的开发者们相互交流开发经验、分享开发心得、获取前沿技术趋势。工作坊有多种形式的开发者活动,如meetup、训练营等,主打技术交流,干货满满,真诚地邀请各位开发者共同参与!

更多推荐