[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
无级程序员1 天前
kubernetes-dashboard使用http不登录
http·容器·kubernetes
熬夜苦读学习1 天前
Reactor 反应堆模式
运维·服务器·网络·网络协议·http·智能路由器·php
小晶晶京京1 天前
day38-HTTP
网络·网络协议·学习·http
前端世界1 天前
鸿蒙应用网络开发实战:HTTP、WebSocket、文件下载与网络检测全攻略
网络·http·harmonyos
cloudcruiser2 天前
Apache HTTP Server:深入探索Web世界的磐石基石!!!
前端·其他·http·apache
成富2 天前
MCP 传输方式,stdio、HTTP SSE 和 Streamable HTTP
网络·网络协议·http
Aczone282 天前
Linux 软件编程(九)网络编程:IP、端口与 UDP 套接字
linux·网络·网络协议·tcp/ip·http·c#
now_cn2 天前
HTTP 与 HTTPS:网络通信幽径上的安全秘钥
安全·http·https
rainFFrain4 天前
Boost搜索引擎项目(详细思路版)
网络·c++·http·搜索引擎
猿究院--冯磊4 天前
计算机网络--HTTP协议
网络协议·计算机网络·http