티스토리 뷰


26번은 index.phps만 있는데 들어가보면




<? 

if(eregi("admin",$_GET[id])) { echo("<p>no!"); exit(); } 

$_GET[id]=urldecode($_GET[id]); 

if(
$_GET[id]=="admin"

@
solve(26,100); 


?>


id가 그냥 admin일땐 no!

URL인코딩을 해야하는 것 같다.

id값을 한 번 디코딩 했을때 비교를 해서 admin이 되려면 2번 인코딩 해줘야한다.



한번 인코딩 : %61%64%6D%69%6E

두번 인코딩 : %2561%2564%256D%2569%256E


?id=%2561%2564%256D%2569%256E 해주면 풀린다.

 





'Web_Hacking > Webhacking.kr' 카테고리의 다른 글

[Web_Hacking] Webhacking.kr 42  (0) 2017.02.14
[Web_Hacking] Webhacking.kr 38  (0) 2017.02.14
[Web_Hacking] Webhacking.kr 54  (0) 2017.02.08
[Web_Hacking] Webhacking.kr 6  (0) 2017.02.04
[Web_Hacking] Webhacking.kr 1  (0) 2017.02.04
댓글
공지사항
최근에 올라온 글
최근에 달린 댓글
Total
Today
Yesterday
링크
«   2025/04   »
1 2 3 4 5
6 7 8 9 10 11 12
13 14 15 16 17 18 19
20 21 22 23 24 25 26
27 28 29 30
글 보관함