打开靶机发现 302 跳转到/0/1/2.txt,页面只有一句话:web28:where is flag?,Ctrl+U查看源代码也只有这一句话,题目提示大海捞针,访问任何其他文件似乎都会触发无限 302 跳转一直在 URL 中间拼接 /0/1,触发 Chromium 浏览器的 ERR_TOO_MANY_REDIRECTS(网站将您重定向的次数过多。)错误,即使手动重新加载直到触发 nginx/1.20.1 服务器的 414 Request-URI Too Large 错误也不会有任何结果(鬼知道我为什么觉得只要一直重新加载下去就会有结果,我可能觉得万一呢),没招了看了下 Hint:
通过暴力破解目录/0-100/0-100/看返回数据包
爆破的时候去掉2.txt 仅仅爆破目录即可
在 Start attack 按钮左边的下拉列表选择使用 Cluster bomb attack 模式,在第一行的路径中使用 Add § 插入两个变量,对两个 Payload position 都选择 Payload type Numbers,From 0 To 100 Step 1,然后 Start attack
GET /§0§/§1§/ HTTP/1.1
发现返回长度(Length)有一个最长的 671,返回中包含了 Flag ctfshow{d0460185-d3c3-4120-bade-f48e0de74884}