[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
moonless02221 天前
FastAPI框架,这一小篇就能搞懂精髓。
http·fastapi
ftpeak3 天前
从零开始使用 axum-server 构建 HTTP/HTTPS 服务
网络·http·https·rust·web·web app
weixin_456904273 天前
使用HTTPS 服务在浏览器端使用摄像头的方式解析
网络协议·http·https
拷贝码农卡卡东4 天前
pre-commit run --all-files 报错:http.client.RemoteDisconnected
网络·网络协议·http
又菜又爱玩呜呜呜~4 天前
go使用反射获取http.Request参数到结构体
开发语言·http·golang
cellurw4 天前
Linux下C语言实现HTTP+SQLite3电子元器件查询系统
linux·c语言·http
希望20174 天前
Golang | http/server & Gin框架简述
http·golang·gin
全栈技术负责人4 天前
前端网络性能优化实践:从 HTTP 请求到 HTTPS 与 HTTP/2 升级
前端·网络·http
Whisper_Yu4 天前
计算机网络(一)基础概念
计算机网络·http·https·信息与通信
emojiwoo4 天前
HTTP 状态码背后的逻辑:从请求到响应的完整流程解析(含完整流程图)
网络·网络协议·http