雖然過了快兩個月,但還是來補一下筆記。去年被電得很慘,原本想說過一年了,今年應該會比較好吧,沒想到還是被電爛。
關鍵字:
- SSRF mongoDB via telnet protocol
- jetty cookie parser
- ASI (Automatic Semicolon Insertion)
- VM sandbox escape via Proxy
- process.binding
- 瀏覽器的 XSLT + XXE
開頭先貼一下官方的 repo,裡面有程式碼跟解答:https://github.com/dicegang/dicectf-2023-challenges