• B правой части каждого сообщения есть стрелки и . Не стесняйтесь оценивать ответы. Чтобы автору вопроса закрыть свой тикет, надо выбрать лучший ответ. Просто нажмите значок в правой части сообщения.

  • 15 апреля стартует «Курс «SQL-injection Master» ©» от команды The Codeby

    За 3 месяца вы пройдете путь от начальных навыков работы с SQL-запросами к базам данных до продвинутых техник. Научитесь находить уязвимости связанные с базами данных, и внедрять произвольный SQL-код в уязвимые приложения.

    На последнюю неделю приходится экзамен, где нужно будет показать свои навыки, взломав ряд уязвимых учебных сайтов, и добыть флаги. Успешно сдавшие экзамен получат сертификат.

    Запись на курс до 25 апреля. Получить промодоступ ...

Не могу пройти Web Chalage на Hack The Box

GooseBumps

Green Team
08.08.2019
13
2
BIT
0
Всем привет.

Уже второй день сижу с данным челенджем из раздела Web - "[30 Points] FreeLancer [by ]"

Прошерстил все форумы, они пишут что надо читать исходники и найти где-то хэш. Но в исходниках никаких намеков не нашел.

На данный момент нашел админ панель при помощи dirb. Там попробовал внедрить SQL, но форма скорее всего на подготовленных запросах

Путь до админ панели:
Пустой файл:

Обсуждение на форуме HTB:
 

GooseBumps

Green Team
08.08.2019
13
2
BIT
0
Я прост уже хз в какую сторону думать, форм ввода там две(с одной я ничего сделать не могу, а вторая просто AJAX запрос отправляет).

Все пишу про исходники, а там только HTML в котором ни комментов, ничего и js файл, который просто валидацию вводимых данных для ajax производит. + на форуме дали подсказку что со второй формой(которая AJAX) ничего делать не надо.

Я весь файлы на сайте нашел, но там ничего интересного.

Там только один намек в HTML - " To configure the contact form email address, go to mail/contact_me.php and update the email address in the PHP file on line 19.". Но если перейти по этому пути, то он возвращает ответ 500. Я попытался туда параметры передавать(думал он просто 500 возвращает без параметров вместо JSON), но тоже без результата.
 
Последнее редактирование:
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!