[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
上去我就QWER5 小时前
详解HTTP协议中的multipart/form-data
网络·网络协议·http
sugar__salt7 小时前
网络原理(五)——HTTP
网络·网络协议·http
芒果披萨10 小时前
http请求
网络·网络协议·http
Predestination王瀞潞11 小时前
5.3.1 通信->HTTP3超文本传输协议标准(IETF RFC 9114):HTTP(HypetText Transfer Protocol)
网络协议·tcp/ip·http
先跑起来再说11 小时前
HTTP到底是什么?一次讲清楚
网络·网络协议·计算机网络·http
我爱吃土豆111 小时前
HTTP首部讲解
后端·http·web
闻道且行之11 小时前
ESP32 搭建 HTTP 服务:接收图片并实时显示
网络·网络协议·http·esp32·tft_espi
Wzx19801211 小时前
HTTP深度解析
网络·网络协议·http
理人综艺好会11 小时前
http和https的了解
网络协议·http·https
灰子学技术11 小时前
自定义 Host 头访问 HTTPS 服务时的网关处理逻辑
网络·网络协议·http·https