ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

Bugku_Flask_FileUpload

Bugku_Flask_FileUpload Bugku_Flask_FileUpload题目作者: [harry](https://ctf.bugku.com/user/info/id/2.html)题目无描述简介1、打开文件感觉跟之前做的文件包含题目很像当时是在写了一个cat /flag保存在文件里面然后改后缀成功的应该有异曲同工之妙但是怎么下手呢我先是随便提交一张正常的png图片显示上传正确看了一下源代码不小心提交flag之后全关了没截图图片上传只能是png或者jpg的文件下面那行特别重要就是我们将图片上传之后会先经过python跑完之后再给我们返回的所以我们就有突破口了再py文件中写好目的cat /flag只要他跑了py文件就执行这个命令我们就得到flag了代码如上很简单提交依旧是上传成功源代码获得flag
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进