Showing posts with label web. Show all posts
Showing posts with label web. Show all posts

Tuesday, February 19, 2019

[ASGAMACTF] Hidup Itu Aneh episode 1

disoal diberikan sebuah file source code, fokus pada tulisan "Arcadia Bay is going to be destroyed. What can I do? Should I order Grab-Bike? Grab-Car? Or Grab-Taxi." mungkin maksudnya kita menggunakan grep untuk mencari flagnya.

[ASGAMACTF] Kimi No Nawa

sudah lama saya tidak menulis writeup, sebenarnya soal ini sudah saya jawab tapi baru sempat menulis writeupnya. pada soal ini diberikan sebuah web dan source, pada source terdapat function passthru("echo " . $nama); yang vuln.

Monday, January 7, 2019

[RootMe] PHP - Loose Comparison - Type Jugling

pada soal ini diberikan sebuah soal dimana saya harus membuat comparisan yang benar agar flag muncul dan juga diberikan source code dari webnya.

Saturday, January 5, 2019

[RootMe] Local File Inclusion - Double encoding - LFI

pada soal ini saya diharuskan menemukan flag pada source code web, disoal ternyata terdapat filter symbol /;:. sehingga tidak dapat digunakan namun dilihat dari judulnya Double Encoding maka saya akan coba memakai Double Encoding + php://filter.

[RootMe] Local File Inclusion

pada soal ini saya harus menemukan user dan password admin agar bisa masuk ke admin, pada web terdapat banyak menu termasuk menu admin login.

[RootMe] PHP register globals

pada soal ini diberikan sebuah link web yang dimana saya harus menginput password, diberikan juga sebuah clue "It seems that the developper often leaves backup files around..." itu artinya terdapat sebuah file backup dari kode login passwordnya.

[RootMe] PHP filters - LFI - PHP Wrapper

disoal diberikan sebuah web yang terdapat 2 menu yaitu login dan home, disini saya harus menemukan administrator password, jika dilihat dari judulnya PHP Filter kemungkinan menggunakan metode PHP://FILTER (php wrapper) jadi saya mencari referensi.

Friday, January 4, 2019

[RootMe] PHP assert() - LFI

disoal ini diberikan sebuah link web dimana saya harus menemukan sebuah vuln, kalau dilihat dari judulnya sudah pasti vuln pada fungsi assert(), lalu saya mencari referensi tentang function assert().cara kerja dari assert() ada memberikan nilai true jika condisi false.

[RootMe] File upload - null byte -

disoal ini saya diharuskan melakukan upload file php pada upload image dengan cara membypassnya, sesuai dengan judulnya null byte jadi saya harus membypass menggunakan teknik null byte injection.

Thursday, January 3, 2019

[RootMe] Directory traversal

disoal ini diberikan sebuah web dimana saya harus menemukan section tersembunyi agar bisa menemukan password, terdapat beberapa menu yang dipanggil menggunakan parameter galerie.

Thursday, December 27, 2018

[RootMe] SQL injection - authentication

disoal ini saya disuruh untuk menemukan password admin, ketika saya coba dengan SQL INJECTION login ternyata berhasil tapi itu user admin.

[RootMe] HTTP cookies

disoal ini diberikan sebuah link web dimana terdapat input email dan link save email address, ketika link tersebut diklik terdapat pesan bahwa saya bukan admin, lalu saya buka cookie editor.

[RootMe] File upload - double extensions

disoal ini saya harus mencari flag yang terdapat di file passwd, jadi untuk melakukan hal itu saya harus mengupload sebuah file php yang nanti digunakan untuk mengambil isi file passwd.

Wednesday, December 26, 2018

[RootMe] CRLF

disoal ini diberikan sebuah web login, jadi saya melakukan injection pada log file dengan menggunakan CRLF.

Saturday, December 15, 2018

[RootMe] Improper redirect - header()

pada soal ini saya diberikan sebuah soal halaman login dimana saya harus membypass ke halaman indexnya, kalau dari judulnya sudah pasti tidak ditujukan untuk sql injection, link http://challenge01.root-me.org/web-serveur/ch32/login.php?redirect

[RootMe] Install files

pada soal ini diberikan sebuah halaman yang kosong lalu saya coba open source ternyata ada sebuah komentar <!--  /web-serveur/ch6/phpbb --> lalu saya coba buka link tersebut ternyata kosong juga.

[RootMe] HTTP Headers

pada soal ini untuk menjawabnya adalah saya harus mengedit headersnya, saya menggunakan curl untuk mengedit header agar flag muncul.

Friday, December 14, 2018

[RootMe] Backup file

diberikan sebuah halaman login yang dimana saya harus mencoba menemukan backup filenya agar bisa login, jadi saya coba menambahkan simbol ~ pada index.php menjadi domain/index.php~ itu akan otomatis mendownload file index.php yang berisi source code.

Thursday, December 13, 2018

[RootMe] HTTP - Open redirect

menjawab soal ini cukup mudah, pada bagian social network ada 3 button, silahkan copy link dari salah satu tombol tersebut, saya copy link facebook "http://challenge01.root-me.org/web-serveur/ch52/?url=https://facebook.com&h=a023cfbf5f1c39bdf8407f28b60cd134" pada bagian parameter url dan h valuenya diganti.

Monday, December 10, 2018

[RootMe] HTTP directory indexing

menjawab soal ini sangat mudah, saya CTRL+U untuk melihat source webnya lalu menemukan tag komentar seperti ini: