## [I am legend](https://cybertalents.com/challenges/web/iam-legend)
Level: easy
Solved : 5498 Times
Points : 50

Thử dùng burpsuite để nhập username và password thì không có gì đáng chú ý


Sau đó mình nhấn thử ctrl+u thì thấy có đoạn code lạ lạ

```
[][[[]+[][+[]]][+[]][++[++[++[++[[]][+[]]][+[]]][+[]]][+[]]]+[[]+[][+[]]][+[]][++[++[++[++[++[[]][+[]]][+[]]][+[]]][+[]]][+[]]]+[[]+[][+[]]][+[]][++[[]][+[...
```
Sau khi tìm hiểu thì mình biết đây chính là js fuck obfuscation nên mình dùng [tool](https://filipemgs.github.io/poisonjs/)


```Flag: {J4V4_Scr1Pt_1S_S0_D4MN_FUN}```
## [Secret Blog](https://cybertalents.com/challenges/web/secret-blog)
Level: medium
Solved: 969 Times
Points: 100

Mình thử ném vào burpsuite để kiểm tra và thấy một điều kì lạ

`admin=False` mình sửa lại `True` thì có flag luôn @@

```flag{I_l0v3_Co0ki3s_M4nipul4ti0n}```
## [String highlighter](https://cybertalents.com/challenges/web/string-highlighter)
Level:hard
Solved:899 Times
Points:200

Mình thử dùng active scan của burp thì nó hiện cái này


Vậy là trang web này có thể XSS

Kiểm tra thử trang index.php thì có thể thực thi các lệnh php

Vậy là trang này có check php code trong đó và không cho ta thực thi

Đọc trang này một chút thì mình thử được payload echo `whoami`; thì code có thể thực thi được



`kshd125fddw`