当前位置: 首页 > news >正文

CTF解题记录5(web)

获取参数:$num = $_GET['num']; 从URL查询参数中获取名为num的值。检查是否为数字:if(!is_numeric($num)) 判断$num是否不是数字(或数字字符串)。包含字母(如“1a”)则返回false。输出原值:如果$num不是数字,就执行echo $num; 输出$num本身(例如原始字符串“1a”)。宽松比较:接着执行if($num == 1),这里使用==(宽松比较),PHP会尝试将字符串转换为数字。例如字符串“1a”转换为数字1,因此条件成立。重放时给一个字符串就有flag

eval(unescape(p1) + unescape('%35%34%61%61%32' + p2));就是提示 拼接后解码。eval(unescape(...))出现在网页脚本中,常用于动态生成或执行某些 JavaScript 代码。攻击者可能利用这种模式来加载恶意载荷绕过内容安全策略。这类技术常在 Web 攻击(如 XSS、DOM Clobbering)中被使用

http://www.gsyq.cn/news/1361677.html

相关文章:

  • Lindy自动化不是IT部门的事!CIO亲述:如何用“业务-技术-合规”三权制衡模型锁定首期300万降本收益
  • 使用Python为你的数据分析脚本添加Taotoken大模型智能总结功能
  • 2026年景区智能监控系统实测评测:远程监控器、远程监控系统、远程监控设备、安防监控系统设备、数字高清监控、无线监控系统选择指南 - 优质品牌商家
  • 多云安全态势:管理多个云环境的安全状态
  • ML模型监控工具:监控和维护机器学习模型的性能
  • Kubernetes自定义资源:扩展Kubernetes API的能力
  • 有哪些真正好用的降AIGC软件?能同时符合论文规范和压低AIGC数值的那种
  • 降AI率天花板!AI率92%暴降至5%!实测10款降AIGC平台!免费额度狂薅攻略
  • AI检测率太高论文过不了?这4个降AI率平台2026年别再错过了
  • 【Telephony】IPC 跨层通信机制深度解析 (Binder HAL)
  • 211本科985硕拿下淘天AI二面!全程无代码,这面试题火了!
  • RMAN 增量备份(Incremental Backup)
  • 3个PDF编辑痛点,用这个免费工具轻松搞定!PDF补丁丁全面解析
  • C++ 学习笔记---容器---vector(后续会更新)
  • 为什么92%的Lindy自动化项目在第90天遭遇断崖式停滞?资深架构师紧急披露3个临界预警信号
  • 第1篇:开篇|Claude Code 源码泄露始末与核心价值
  • Go语言依赖注入:构造函数注入
  • 【AI Agent行业落地黄金法则】:20年架构师亲授7大避坑指南与3个已验证千万级ROI场景
  • 收藏干货|2026 版 AI 大模型系统学习路线,小白程序员入门进阶指南
  • 清远搬工厂公司哪家好?口碑 TOP5 推荐 + 避坑指南 - 从来都是英雄出少年
  • Scrapy-Pinduoduo:高效构建拼多多电商数据采集系统
  • 10_函数递归_从阶乘到递归调用栈
  • 进程与线程:并发编程基础
  • 大数据+大模型=乘法效应?6个场景告诉你,大模型如何让你的数据平台“活”起来!
  • 计算机网络基础:TCP/IP 与 HTTP 核心知识
  • 缓存设计:从 LRU 到 Redis 实战
  • AI Agent自主操作软件实战手册(从PoC到生产环境全链路拆解)
  • 收藏!小白程序员必看:用8192维度理解大模型如何生成文字的循环奥秘
  • RAG已死?大模型主动“翻文件”实现精准检索,告别幻觉与低效!附GitHub源码!
  • 【2026最新全网最细】MySQL卸载、下载、安装、配置、使用全流程图文解析、和细节讲解(保姆级教学)