Web - Serveur

mardi 26 décembre 2023, 18:35  #1
PHP - Injection de commande
Clémarine
  • 3 posts

Salut ! Dans ma quête de progression, j’en suis venu à me frotter à ce challenge.

Pour éviter de trop spoil, je rentre les commandes adéquates, en demandant un résultat obfusqué en base64 afin d’éviter qu’il soit interprété.
Problème étant, le retour une fois décrypté ne me dévoile pas un flag compréhensible, de la forme :
$flag = "".file_get_contents(".passwd")."" ;

Chose qui me paraît assez étrange ! Le serveur serait-il down ?

samedi 30 décembre 2023, 20:00  #2
PHP - Injection de commande
ismael
  • 4 posts

Comment lire ensuite le fichier .passwd ?

dimanche 31 décembre 2023, 15:55  #3
PHP - Injection de commande
Kilto
  • 8 posts

Bonjour !

Vous avez pensez à voir les dernières lignes de l’index.php ça veut donc dire que vous savez quelle machine vous utilisez. (Renseignez vous dessus)

Si vous ne connaissez rien au PHP, essayez de voir un peu comment cette ligne fonctionne avec ça : https://www.php.net/manual/fr/language.variables.basics.php et https://www.w3schools.com/php/func_filesystem_file_get_contents.asp

Après ça vous devrez en savoir assez pour résoudre l’épreuve ;)

PS : Gardez en tête la ligne découverte ET comment vous êtes parvenus à lire cette ligne de l’index.php !

jeudi 21 mars 2024, 09:38  #4
PHP - Injection de commande
lebanon
  • 1 posts

If you enjoy the excitement of digital combat, you’ll love battling it out in the latest version 2.3.5 of College Brawl website.