[root-me.org] web - Server : PHP - Command injection

2022. 8. 25. 23:07· Wargame/root-me.org
목차
  1. ❓ 문제 확인
  2. 📃 풀이
  3. 🔖새로 알게된 내용

❓ 문제 확인

 

command injection 문제이다

📃 풀이

 

문제에 접속하니 입력창이 보인다

예시대로 127.0.0.1을 입력해 보자

 

 

linux ping 명령어를 입력한것과 같은 결과가 나온다

리눅스 환경인것같다

그럼 기본적인 구문을 입력해보자 

flag는 index.php 에 있다고 했으니 index.php 내용을 확인하기위해 ;cat index.php를 입력해보자

 

 

cat 명령어를 사용했는데 이상한 오류?가 나는것같다

리눅스에서 파일의 내용을 확인하는 명령어는 여러가지가 있는데 

대표적으로  cat, more, less, head, tail 이 있다

순서대로 다 사용해보았는데 마지막 tail 명령어만 정상적으로 작동하는듯 하다

 

;tail index.php 를 입력해 index.php 의 내용을 확인해보니 현재 페이지의 소스코드를 확인할수 있다

입력칸에 IP를 입력하면 ping -c 3 명령어가 실행되는걸 알수있었다

암튼 flag는 .passwd의 내용을 확인하면 얻을 수 있을것이다

 

 

.passwd 의 내용을 확인해보니 flag를 획득할 수 있었다!

 

 

끝~

 

 

🔖새로 알게된 내용

저작자표시 (새창열림)

'Wargame > root-me.org' 카테고리의 다른 글

[root-me.org] web - Server : HTTP - Directory indexing  (0) 2022.08.26
[root-me.org] web - Server : Backup file  (0) 2022.08.26
[root-me.org] web - Server : Weak password  (0) 2022.08.25
[root-me.org] web - Server : HTTP - User-agent  (0) 2022.08.25
[root-me.org] web - Server : HTTP - Open redirect  (0) 2022.08.25
  1. ❓ 문제 확인
  2. 📃 풀이
  3. 🔖새로 알게된 내용
'Wargame/root-me.org' 카테고리의 다른 글
  • [root-me.org] web - Server : HTTP - Directory indexing
  • [root-me.org] web - Server : Backup file
  • [root-me.org] web - Server : Weak password
  • [root-me.org] web - Server : HTTP - User-agent
po3nyo
po3nyo
po3nyo
공부기록장
po3nyo
전체
오늘
어제
  • 분류 전체보기 (208)
    • Programming (13)
      • HTML (0)
      • JavaScript (1)
      • CSS (1)
      • PHP (1)
      • Java (2)
      • Database (7)
      • Python (1)
      • C (0)
    • Web Hacking (28)
      • Web (14)
      • DVWA (12)
      • Bee-Box (0)
    • Reverse Engineernig (11)
      • study (11)
      • lena (0)
    • System Hacking (0)
    • Forensics (0)
    • Cryptography (0)
    • Wargame (58)
      • root-me.org (19)
      • webhacking.kr (0)
      • los.rubiya.kr (0)
      • TryHackMe (0)
      • HackerFactory.co.kr (0)
      • dreamhack.io (0)
      • picoctf.org (27)
      • Hackme.org (11)
      • CTF (1)
    • OS (6)
      • Windows (1)
      • LINUX (5)
    • Algorithm (22)
      • BOJ (22)
      • 기타 (0)
    • Tools (14)
    • Etc (7)
    • 알쓸신잡 (5)
    • 전공 (40)
      • 운영체제 (11)
      • 정보통신 (13)
      • 소프트웨어공학 (9)
      • 컴퓨터 구조 (7)

블로그 메뉴

  • 방명록

공지사항

인기 글

태그

  • 정보보안
  • rootmeorg
  • sql 조건문
  • php
  • Python
  • 침투
  • writeup
  • picoCTF
  • sql 분법
  • Hackme.org
  • dvwa실습
  • sql 데이터타입
  • Hackmechallenge
  • ceate
  • Infosec
  • OWASP
  • SQL
  • 모의해킹
  • 정보보호
  • 레코드 제한
  • dvwa
  • 취약점
  • rootme
  • order by절
  • 정보통신
  • 웹해킹
  • html
  • wirteup
  • 알쓸신잡
  • mus1c

최근 댓글

최근 글

🔒 · Designed By 정상우.v4.2.2
po3nyo
[root-me.org] web - Server : PHP - Command injection
상단으로

티스토리툴바

단축키

내 블로그

내 블로그 - 관리자 홈 전환
Q
Q
새 글 쓰기
W
W

블로그 게시글

글 수정 (권한 있는 경우)
E
E
댓글 영역으로 이동
C
C

모든 영역

이 페이지의 URL 복사
S
S
맨 위로 이동
T
T
티스토리 홈 이동
H
H
단축키 안내
Shift + /
⇧ + /

* 단축키는 한글/영문 대소문자로 이용 가능하며, 티스토리 기본 도메인에서만 동작합니다.