# 小白欢乐多——记ssctf的几道题目

Author: 乌云历史资料库 (@wooyun_archive)
Published: 2016-03-04T02:32:00Z
Canonical: https://wepostx.com/topics/107

> 乌云历史资料归档
>
> **原始作者：** louys
> **原始编号：** superkieran-wooyundrops:1069
> **原始发布时间：** 2016-03-04 10:32
> **声明：内容仅用于技术研究和个人使用，版权归 wooyun.org。**

---

二哥说过来自乌云，回归乌云。Web400来源于此，应当回归于此，有不足的地方欢迎指出。

# 0x00 Web200

先不急着提web400，让我们先来看看web200的xss。
Url：[http://960a23aa.seclover.com/index.php?xss=xxx](http://960a23aa.seclover.com/index.php?xss=xxx)
显然参数xss是要上payload。先大概看一眼都过滤了什么。

![原文图片](/media/2016/06/003f87e91d8792f658545a8b9052d609)

可以发现尖括号和冒号都过滤成下划线了，并且尝试了好几种姿势也无法绕过。
再看看其他的过滤规则。

![原文图片](/media/2016/06/599de80da1b6ebb5bf00868f8cd76224)

基本都过滤了，就剩下一个孤零零的1了。

![原文图片](/media/2016/06/42759254f9e8cc5638b630fe481fa215)

再祭出《web前端安全》提到的奇妙payload，注意到onerror中的on被吃掉了。
连打多个on也是没有用的，联想到以前玩sql注入的经验，oonn这样的形式是能打出on来的。看到这结果的存在，顿时感觉来了希望。

![原文图片](/media/2016/06/9801074e4a62ae9b3e1f8ee16480661d)

这种形式似乎已经很接近了，但是万恶的下划线仍旧无法解决，一度陷入死局了。
后来，学长说仔细看看源码，那谁写过网页他或许能看出什么。

![原文图片](/media/2016/06/497b30feb6a216a4f96b7ceb5262b74a)

注意到开头一句，似乎平时我不是那么写的，又注意到页面有css，就跑偏到了[http://drops.wooyun.org/web/11539](http://drops.wooyun.org/web/11539)这篇文章，但是似乎并没有什么用。百度了一下第一句话。

![原文图片](/media/2016/06/3fc4c4a872b83ef6685e5e09d822b357)

！！？识别和加载，赶紧试了一下。
AngularJS 的表达式是写在双大括号内：{{ expression }}。

![原文图片](/media/2016/06/3415dde6915a97dc7516947e1da42c62)

识别了！

![原文图片](/media/2016/06/a71ef7ebdfaf2e4a9a23ac00a81f12f9)

确定了版本号以后，队友就找到一发payload。
经过加工：{{'a'.coonnstructor.prototype.charAt=[].join;$evevalal('x=1} } };aleonrt(1)//');}}

![原文图片](/media/2016/06/107eb7f81f78786f54d3554a71f3c45b)

弹弹弹了:)

# 0x01 Misc：饥荒_MC

在web400前，那就再提提misc的饥荒_MC，这是我见过的最有趣的ctf题目没有之一，之前听说了好久的websocket也第一次见到实例。
打开一看，似乎是个小游戏。

![原文图片](/media/2016/06/eb09bc2600fff253c0b1ed295c37b720)

一般出现在ctf里的游戏不能轻视。
第一关一切平和，直通第二关。

![原文图片](/media/2016/06/c874513004467fc060c347a05305667d)

第二关，似乎要找到一个key才能通关，顿感道路坎坷。Key是什么也没说，只说空格是个功能按键，那就先跑跑全图呗。跑了一会感觉太烦了，找队友写了个按键精灵来模拟。

![原文图片](/media/2016/06/64c44b144e3b0cf913e2007282bfb030)

但是跑完这张图也没能进去，就想会不会key在第一关，要知道这种游戏向来不按常理出牌。
就开始跑第一关，突然发生了一件奇妙的事情，一卡我突然传送到了一个奇怪的地方。

![原文图片](/media/2016/06/2c552e2018eb4b2359451181aed4e9eb)

似乎由于不明原因，我突然跳关到了第三关。（后来想想可能是时间竞争？）
第三关是个砍树关，由于已经靠按键精灵连过两关，思路已经被定势了，已经听不进学长说什么js本地调试了，义无反顾的跳进坑里。要砍9999个木头来做木镐（一切始于木头），发现要按住空格一秒才能砍到一个木头，感觉似乎哪里不对，然而还是找个东西按着空格。。。直到5分钟后，发现被管理员踢掉了，才最终确定这是个坑，不可能通过小伎俩来过了。只得打开js代码，幸亏寒假看了一下《js-dom编程艺术》。

![原文图片](/media/2016/06/16474aba257fd1adeb9079bbbe4c7a9a)

![原文图片](/media/2016/06/43733b9b21a25ae5effe11066f162290)

参数有个isReady，要加载完全部的图片才能运作，打开firebug，把图片另存为，放到相应位置，再写个html调用game.js(直接档网页上的就行)

![原文图片](/media/2016/06/dcd126999f04a25942d32362679ea712)

突然一下就开启上帝视角了，毫不犹豫的跳关到level 4，却发现服务器提示你的宝石剑在哪？然后就被踢了。观察了一下代码，似乎应该有一只boss。

![原文图片](/media/2016/06/73c4fccef4a27277edf7144718a81ca4)

大概长成这样。
观察代码

![原文图片](/media/2016/06/d8c55ca92b3dafd81a47fddbe932f05d)

实在不行，我就召唤一只boss出来，然后burp抓包，把玩家改为boss，但是似乎没有什么用，应该是在服务器端做的验证。
注意到hero的几种图片。

![原文图片](/media/2016/06/d36f99f6643957f371e0d474d0549319)

![原文图片](/media/2016/06/80ee23dec0e2d269111321babc340d7f)

似乎这两种状态我都没有见到过，感觉哪里不对，再研读代码。

![原文图片](/media/2016/06/f2b2bcec08136b90e6f9675cdc3ba95e)

木头关下面有钻石关，并且注意到最后一关，似乎有两个点会自杀，幸亏没有过去。（第二关前面的门是假门，根本不存在key）
找到了木头采集函数修改一下。

![原文图片](/media/2016/06/296cdd2354d2ea603013165f7bb53e02)

直接9999，木镐get。
进入钻石关
这个似乎和木头关的函数差不多。（图片已经修改过）

![原文图片](/media/2016/06/1f37192f8ab1d0c0f660d37640f24dc6)

当然直接9999被踢掉线了，尝试了一下似乎50是极限了。那就要点200下，而且感觉上传时间还有间隔限制，于是又打开了恋恋不舍的按键精灵。虽然慢，还是能在1，2分钟里完成任务。
终于拿到钻石剑了，如今我已天下无敌，走，捅boss去。

![原文图片](/media/2016/06/041a1a6343870a4ad9f6cf9fb8d9cb2a)

系统提示。

![原文图片](/media/2016/06/2296d376f3dc55576c394621519c788b)

要捅15下boss或者杀5个人，做为一个wow的pve休闲玩家我当然选择捅15下boss（注意短距离武器那句话，结合自杀点是把弓箭）。
然而发现boss近距离一刀我就躺了，远程扣血导致pvp的难度也挺高（除非送人头）。循环往复几次，终于感觉按键精灵的速度不能满足我了（主要是发现学长在我旁边一下就拿到钻石剑了）。就把条件注释掉，发现上传速度不再卡顿，但是按200下还是太烦，最终又打开了按键精灵。（这里其实可以写个循环，论思维定势的可怕）。
既然近距离一刀秒，我就修改了攻击范围，又为了方便瞄准，又把boss图像修改了。

![原文图片](/media/2016/06/a6b1990e30d8fa1426047788229d7d7f)

大概是这样，可惜pve休闲玩家的水准已经不足以让我靠走位捅到它15下了。
最终在学长提示数据交互的时候终于恍然大悟。

![原文图片](/media/2016/06/4f2d80cc5aec22455dfa7cfe65a5bb0c)

把攻击地址直接改为boss地址，然后找个阴暗的小角落就ok了。

# 0x02 Web400

终于到了web400，页面打开看一眼（url：[http://b525ac59.seclover.com/](http://b525ac59.seclover.com/)）

![原文图片](/media/2016/06/d460d1bdf1c352b11bea3b9f1fb710b1)

![原文图片](/media/2016/06/8262fe74c7eba155e727415b2c2b5fe4)

一个github的图标和不要去爆破的提示，点开一看是github第三方授权的页面。感觉应该不会是github认证的漏洞。

![原文图片](/media/2016/06/63a4c8a8a6a198fde58b4db0620b391a)

绑定后样子是这样，一张github头像的图片，github的uid，一开始不知道为什么名字那边是none，结合find flag man，猜测最后的flag应该会输出在name的位置，网络也只请求了一张图片。

![原文图片](/media/2016/06/1eb419b534ec8f4116d3a77aa6a7855e)

又一头雾水不知道该怎么办了。
知道burp抓包的时候，把cookie都去掉后发现了这个。

![原文图片](/media/2016/06/ad62d5302d93d2b724c8f7237554e332)

Flask似乎有点眼熟，感觉在哪里看到过，于是翻找了一下。

![原文图片](/media/2016/06/e389ada1c1c7afd5c2de097d9a816e19)

就在几天前的乌云知识库发表的文章，文章提到了控制模板内容来进行任意代码执行。再看页面的情况，感觉确实挺像那么回事的，模板里的内容都是我github上的，那么接下来就是找到可控点，来调用python了。接下来就一直跑偏到那张图片，我一直以为图片是可控内容，但是捣鼓了半天也没什么用。后来点开github的设置突然恍然大悟，明白了为什么name是none。

![原文图片](/media/2016/06/a725c17b9d939ecaf4fc58399db6e68e)

因为我根本没设置名字Orz。赶紧把名字设成{{7*7}}。

![原文图片](/media/2016/06/93cce060f9a552b65d0849b15bf85678)

发现被解析了（和那道xss神似的方法）。
原文作者的payload不能直接使用，对python的内置函数也不熟悉，只得翻阅官方手册。

![原文图片](/media/2016/06/531ca360b0455aa29ce1a9d3763045fa)

找到了打开文件的方法，感觉这个靠谱，试了一下，似乎没有什么用，于是去github上面搜索了一下内置的使用方法。

![原文图片](/media/2016/06/71d90e099f5938187331f37a059f58f5)

问题太多一下子翻不过来，注意到有10个用户用了这个奇葩名字，就打开看了一下。

![原文图片](/media/2016/06/0911c1b7a6c1023fa9659c552221ba9f)

！！看我都找到了什么，复制一句看的顺眼的，就爆flag了。

![原文图片](/media/2016/06/ee33573d2ca9c0bac5419437efe2f889)

这个应该算是官方福利吧，毕竟不是什么人都会写payload的。
以上，完。没有什么太多的技术干货，基本都是自己逗逼的纪实，不管审核过没过，记录一下还是值得的。

## Replies
