SECURITY/Webhacking
Webhacking.kr :: old-42λ²
\b\t
2021. 2. 2. 17:27
2κ°μ νμΌ λ¦¬μ€νΈκ° μλ€.
λ€μ΄λ‘λλ₯Ό ν΄λ¦νλ©΄ test.txt λ λ€μ΄μ΄ λμ§λ§, flag.docx λ Access Denied κ° λ¬λ€.
μμ€λ₯Ό 보면, μ΄λ»κ² λ€μ΄λ°λμ§ λ³Ό μ μλ€.
test.txt μ λ€μ΄λ‘λλ₯Ό λλ₯΄λ©΄
<a href="?down=dGVzdC50eHQ=">download</a>
κ° μ€νλλλ°, μ΄λ€ νμΌμ λ€μ΄λ°μΌλ €λ©΄ "?down=FILE" μ ν΄μΌ νλ€λ κ²μ μ μ μλ€.
dGVzdC50eHQ= μ = λ‘ λ³΄μ base64 μΈμ½λ©μ΄ λμ΄μλ κ²μ΄λ,
flag.docx λ₯Ό base64 μΈμ½λ©μ νμ¬ url μ λ£μ΄μ€λ€.
μ΄λ κ² μ λ ₯ν΄μ£Όλ©΄ flag.docx κ° λ°μμ§κ³ docx νμΌμ μ΄λ©΄ flag κ° μλ€!
λ.