通关只需 3 步
-
启动练习环境
-
调查目标
-
提交找到的 Flag
Web 应用源代码位于 `/app/webapp/`。请使用静态分析工具找出 SQL injection、硬编码凭据和 XSS;最严重(Critical)漏洞所在文件的注释中隐藏了旗标。可使用 `bandit`(Python)或 `semgrep`。
用 `bandit -r /app/webapp/` 递归扫描目录
用 `bandit -r /app/webapp/ -f json` 获取 JSON 输出
用 `grep -r "FLAG\|KINOCO"` 搜索注释