码迷,mamicode.com
首页 > Web开发 > 详细

bugku web40

时间:2021-04-14 12:06:07      阅读:0      评论:0      收藏:0      [点我收藏+]

标签:inf   loading   一个个   使用   删除   sea   dir   ase   bug   

点进链接,发现页面里没什么东西,查看源代码技术图片

 

发现一串flag

技术图片

 

 但是提示flag错误

以为是base64

解码之后继续提交发现还是错误

回过头来看一下描述

技术图片

 

 再翻看了下评论,考的是git泄漏,下面的博客里讲的挺详细的

https://blog.csdn.net/xy_sunny/article/details/107620695

打开kali用dirsearch扫一下

扫到了很多./git目录,与评论提醒的git目录泄漏想吻合

所以接下来使用wget -r http://114.67.246.176:14943/.git递归下载.git目录文件

之后会生成一个文件夹

技术图片

 

 在这里打开终端,执行git reflog命令查看所有分支的所有操作记录(包括已经被删除的 commit 记录和 reset 的操作)

发现有3个commit

无奈只能一个个查看

这里使用git show命令去查看 commit

技术图片

在第二个commit里找到了flag

技术图片

 

bugku web40

标签:inf   loading   一个个   使用   删除   sea   dir   ase   bug   

原文地址:https://www.cnblogs.com/c0d1/p/14654937.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!