2026世界杯在哪_世界杯亚洲预选赛积分 - ifexchina.com

靶场Juice-Shop学习

靶场Juice-shop学习

1.安装

使用docker安装juice-shop

docker pull bkimminich/juice-shop

docker run --rm -p 3000:3000 bkimminich/juice-sop

浏览器访问http://localhost:3000即可,在右上角可以切换语言

教程参考juice-shop

使用工具:burpsuite 、owasp zap、exiftool、OpenStego、race-the-web等

2. 一星 ⭐️

Score Board

考点:代码分析

点击 Help getting started 开始 ,提示需要F12查看页面源代码获取第一关提示。在源代码main-es2018.js搜索score得到如下

在URL后添加score-board请求,通过

在第一次出现URL http://localhost:3000/rest/admin/application-configuration 也会出现

暴露出页面URL

Bonus Payload

考点:DOM XSS

在页面搜索框输入payload

即可通过

Bully Chatbot

考点:暴力破解

回复机器人使用开源软件juicy-chat-bot

尝试输入coupon code、coupons、code等coupon code的组合进行暴力破解,可得

优惠券代码为mNYT0f!Cal,通过

Confidential Document

考点: 目录遍历

在关于我们中有一行特殊的句子,点击链接,发现一个ftp服务

http://localhost:3000/ftp/legal.md

进入ftp目录,发现很多文件

点击acquisitions.md

阅读机密文件,即可通过

DOM XSS

考点:DOM XSS

搜索框中输入payload