上次打完 THJCC 後跑來當出題組,原本想說還好,但真正要出的時候才發現要控制難度有點困難。 (原本沒被 nerf 過的版本希望下次可以出 Revenge Revenge)
然後我忘記 subdomain 的 blog 是真的有東西的,所以原本那題 proxy 的出題者增加了許多曝光率瀏覽次數。
題目說要你透過這個訪問 secret.flag.thjcc.tw
上網查一下就可以知道在沒有硬控制加上 /
的情況就可以用 @
讓他訪問後面的網址 像是 :
好講回來題目,所以我們只需要給一個
基本來說就可以訪問,但卻顯示
去本地看一下錯誤訊息就會知道
原來是沒有支援 https,但題目今天給了個檢查
但這其實很好繞,又是老梗的檢查大小寫問題
FLAG : THJCC{N0…K42E 5En5171v17Y 12 RE4LLY 1Mp0R74n7.}
由於我在檢查時使用了
scheme.startsWith('http://');
而不是 scheme.startsWith('http');
所以 @legendyang 也利用拼回去的方式解出這題
這樣也可以拿到 FLAG
THJCC 2024 Winter proxy revenge Official-Writeup