NewStar CTF Web 赛题解析
Week 1
multi-headach3
难度:简单
使用 dirsearch 扫描目录,发现 /robots.txt。访问后提示隐藏文件 hidden.php。
打开流量包捕获,发现 flag:
flag{eb4580e7-21e4-4446-9dba-4fb51d9cf051}
strange_login
难度:简单
经典登录框,存在 SQL 注入漏洞。使用万能密码绕过验证:
admin' or 1=1 #
获取 flag:
flag{26cbccab-3a76-46f9-a770-7e8cb0b10d96}
宇宙的中心是 php
难度:简单
题目要求通过 HTTP 访问指定 IP 和端口。页面源码被隐藏,通过开发者工具查看源代码,发现链接到 s3kret.php。
代码审计显示,需要 POST 参数 newstar2025 满足特定条件:
intval($answer)(默认十进制) 不等于 47intval($answer, 0)(自动识别进制) 等于 47
输入 0x2F 即可满足条件(十六进制 47)。
Payload: newstar2025=0x2F
获取 flag:
flag{c0c8fc92-fd89-42e6-aa83-2b14c3e22bcf}
黑客小 W 的故事(1)
难度:中等
本题考察 HTTP 协议相关知识点。
第一关: 修改请求中的 count 字段为 1000000,需截取包后修改发送。
第二关: 根据提示,GET 传参 shipin=mogubaozi,POST 传入 guding,并使用 DELETE 方法传入 chongzi。
第三关: 修改 User-Agent 头并升级版本。
访问 /Level4_Sly 获取 flag:
flag{9fef7934-2c71-4225-813d-849df714c8fa}
我真得控制你了
难度:中等
前端 JS 限制了 F12、Ctrl+Shift+I 等调试操作及右键菜单。通过浏览器 Console 直接执行以下代码绕过限制:
document.getElementById('nextLevelForm').submit();


