Web - Serveur

mercredi 20 septembre 2017, 10:40  #1
Injection de commande
manchabalais
  • 2 posts

Salut à tous !

Je suis sur le chall Injection de commande. Je crois avoir compris le principe, je me balade sans soucis dans le serveur.
Mon seul soucis, c’est que je n’arrive pas du tout a trouver le flag...

mercredi 20 septembre 2017, 10:50  #2
Injection de commande
sambecks
  • 83 posts

Faut peut-être regarder le code source ;)

mercredi 20 septembre 2017, 21:36  #3
Injection de commande
saiyan
  • 1 posts

Bonjour,

Attention, Chrome n’affiche pas le flag. Avec Firefox c’est beaucoup mieux :)

vendredi 22 septembre 2017, 17:20  #4
Injection de commande
JoshuaSign
  • 19 posts

en effet, le code source pourrait aider,
par contre afficher le code source php dans une page en ".php" ça revient à l’exécuter... donc on ne peut voir le source 😛
vous etes sur un serveur linux, vous devriez arriver à trouver une solution pour lire le source et l’afficher "correctement" sans qu’il soit interprété....
Conseil : servez vous de commandes systeme linux....

samedi 23 septembre 2017, 12:56  #5
Injection de commande
sambecks
  • 83 posts

N’importe quoi. Le code source ne s’affiche pas correctement sous chrome mais sous firefox ça fonctionne très bien. En aucun cas le code php est exécuté.

dimanche 24 septembre 2017, 17:19  #6
Injection de commande
manchabalais
  • 2 posts

En effet, j’ai cru un instant que le code php était executé... mais j’avais pas chercher assez loin dans les sources !

mercredi 4 octobre 2017, 00:54  #7
Injection de commande
JoshuaSign
  • 19 posts

effectivement sambecks,
je vois bien dans le source HTML le code source php

mais je ne m’explique pas pourquoi les balises ’ <?php' et '?>
se retrouvent comme ceci ’< !— ?php’ ’ ?— >’
(j’ai ajouté un espace pour que cela s’affiche correctement dans ce message)

il me semblait que le code php aurait du etre interprété s’il n’y avait été mis en commentaire.

lundi 16 octobre 2017, 17:17  #8
Injection de commande
Chaya
  • 1 posts

Absolument impossible d’afficher le code PHP dans un navigateur peu importe lequel on choisis. Ce sera forcément le code PHP sous forme html. T’imagines a quel point ce serait facile de hacker n’importe quel site web sous php si on pouvais voir les sources ? Oo

vendredi 27 octobre 2017, 16:06  #9
Injection de commande
JoshuaSign
  • 19 posts

tu as raison Chaya,
on est dans un echo,
je me croyais dans un include ^^

parfois le cerveau débloque.... 🙂