mlops - URL解析差异SSRF + hardlink恢复缺陷 + 配置文件注入
看源码,找api/api/health 状态 /api/import url参数上传host, 只允许 http/https并有 allowed.com 限制,还有2次DNS检查(第一次: 看这个域名当前解析到哪些 IP ,第二次: 50ms 后再解析一次同一个域名与第一次对比) /api/upload file参数文件上传, 生成一个 12 位随机 file_id,保存成 /app/uploads/<file_id>.tar,并返回file_id /admin/backup/restore 根据 file_id把文件解压修复,需要admin权限,解压时还要检查tar不能存在python可执行物 /admin/runner/start 管理员会生成一个dataset映射生成一个/data/imports/.csv文件,后台执行worker.py会读取这个表格 FLAG_PATH = Path(“...
go to php - HTTP 请求走私
index.php看源码: RequestVenom 直接把用户控制的 path 拼接到固定的内部地址 http://localhost:8080,然后用 file_get_contents 发起请求 lib.php 接收CTF2026请求的内容,并url解码拼接进 HTTP header,pash中过滤了flag go.go /write路径可以写入文件,需要name和path两个参数,但是如果参数不对就会显示bad note 所以利用HTTP请求走私,同时向go发送两个请求,都带有相同的X-Trace编号,使解析为name=AAA&path=z.txt是合法的,同时请求flag也带有授权 T1,被视为合法,即可返回 flag 所以: 12345678910111213外层请求: /?path=/write?name=AAA%26path=z.txt + ctf2026 头走私 /flag ↓PHP 的 $path = /write?nam...
存储型 XSS 注入 + Admin Bot 提权 + XSS 外带
拿到源码先看什么?1.app.py: 先把所有路由列出来,搞清楚网站有什么功能2.找漏洞: view_encoding.html : 1<div class="subtitle">{{encoding|safe}}</div> |safe = 不过滤直接输出。这是一个 sink。问题是:它输出的 encoding 里有什么我们可控? 3.确认注入点:整体的逻辑:发送信息,经过base91编码,在/s/sid 路径下回显发送的内容,回显包括经过base91编码的内容和注册时设置的用户名 /s/ 路由里: 12signal = read_signal(sid, session.get("callsign"))return render_template("view_encoding.html", encoding=signal) signal 是一个 dict:{“text”: base91密文, “cre...
HTB NanoCorp 靶场 Writeup
nmap1nmap -Pn -sT 10.129.243.199 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.13.164 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-03 19:21 CSTNmap scan report for nanocorp.htb (10.129.13.164)Host is up (0.43s latency).Not shown: 987 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain Simple DNS Plus80/tcp open http ...
HTB Garfield 靶场 Writeup
靶场信息:账号为 j.arbuckle / Th1sD4mnC4t!@1978 nmap1nmap -sV -sT 10.129.241.39 -A 12345678910111213141516171819202122232425262728293031323334353637383940414243444546474849505152535455565758596061┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.241.39 -AStarting Nmap 7.95 ( https://nmap.org ) at 2026-04-09 18:43 CSTNmap scan report for garfield.htb (10.129.241.39)Host is up (0.72s latency).Not shown: 986 filtered tcp ports (no-response)PORT STATE SERVICE VERSION53/tcp open domain ...
HTB WingData 靶场 Writeup
Nmap1nmap -sV 10.129.244.106 22,80 将机器主机名添加到本地主机文件中: 1echo "10.129.244.106 wingdata.htb" | sudo tee -a /etc/hosts 10.129.244.106 点击Client Portal 发现跳转到一个子域名ftp.wingdata.htb 把这个域名加到本地 1echo "10.129.244.106 ftp.wingdata.htb" | sudo tee -a /etc/hosts 这里复习了一下找子域名工具:Sublist3r,kali自带(这里不用) 进入到一个登录页面: 找一下cve: [CVE-2025-47812] Wing FTP Server v7.4.3 Wing FTP 服务器存在未经身份验证的远程代码执行漏洞 [CVE-2025-47812] 漏洞描述 : /loginok.html端点中不正确的 NULL 字节处理 允许通过 Lua 注入进行未经身份验证的远程代码执行 Lua注入漏...
HTB Three 靶场 Writeup
HTB-Three1echo "10.129.227.248 s3.thetoppers.htb" | sudo tee -a /etc/hosts nmap 1nmap -sV 10.129.227.248 访问ip可知 可以看到一个静态网页,其中有一个演唱会门票预订部分,但它无法使用。查看网页的源代码显示,“联系”表单将请求提交到一个 PHP 页面 /action_page.php,这表明该 web 应用程序的服务器端是使用 PHP 构建的 发现一个域名 扫子域名(工具:gobuster) 1gobuster vhost -u http://thetoppers.htb -w /usr/share/wordlists/seclists/Discovery/DNS/subdomains-top1million-5000.txt -append-domain 扫到了:s3.thetoppers.htb和gc._msdcs.thetoppers.htb 添加到主机 1echo "10.129.62.175 thetoppers....
HTB Kobold 靶场 Writeup
Nmap1nmap -sV 10.129.127.169 -A 3个开放端口:SSH (22)、HTTP(80,重定向为HTTPS)、HTTPS (443) Ubuntu 上的 nginx 1.24.0 通配符TLS证书——表示带有子域名的虚拟主机路由*.kobold.htb 80号端口重定向至https://kobold.htb/ (将机器主机名添加到本地主机文件中: 1echo "10.129.127.169 kobold.htb mcp.kobold.htb bin.kobold.htb" | sudo tee -a /etc/hosts 10.129.245.50 (一开始因为是https,所以证书不受信任,在 Firefox 里点 Advanced 后继续访问) 子域枚举1234ffuf -c -k -u 'https://10.129.127.169/' \-H 'Host: FUZZ.target.htb' \-w ~/SecLists/Discovery/DNS/combined_subd...
HTB Fires 靶场 Writeup
靶场已知信息: d.cooper@fries.htb / D4LE11maan!! nmap12345678910111213141516171819202122232425262728┌──(echoin㉿kali)-[~]└─$ nmap -sV -sT 10.129.244.72 Starting Nmap 7.95 ( https://nmap.org ) at 2026-04-27 20:49 CSTNmap scan report for fries.htb (10.129.244.72)Host is up (0.17s latency).Not shown: 984 filtered tcp ports (no-response)PORT STATE SERVICE VERSION22/tcp open ssh OpenSSH 8.9p1 Ubuntu 3ubuntu0.13 (Ubuntu Linux; protocol 2.0)53/tcp open domain ...
HTB Facts 靶场 Writeup
Nmap将机器主机名添加到本地主机文件中: 1echo "10.129.244.96 facts.htb" | sudo tee -a /etc/hosts 10.129.244.96 扫端口: 目录扫描: 1feroxbuster -u http://facts.htb/ -w /usr/share/wordlists/dirbuster/directory-list-2.3-medium.txt 扫到:http://facts.htb/admin/login 随意注册登录: 登录后发现CMS版本 CMS在用户这里可以修改密码 抓包: 改成admin 再次登录即可进入到管理员界面 CVE-2024-46987Camaleon CMS 认证任意文件读取 Goultarde/CVE-2024-46987: This Python PoC exploits CVE-2024-46987, a Path Traversal bug in Camaleon CMS 2.8.0 < 2.8.2 (work on 2.9.0)....