[PASECA2019]honey_shop
解题步骤
简单的flask session题。burpsuite抓包可以看到session。
经典的两个.,就可以知道是flask的session
直接用解密脚本跑
然后在网页上可以点击图片进行下载。
发现可以进行任意文件读取。
读取/proc/self/environ
可以看到secret key
SECRET_KEY=BU06JzaBDLuz9bV3UTnY4vqXFQNk7oGdxftk7PE9
然后用github上的flask session那个工具修改session
然后修改session后购买flag即可