[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
前端李易安6 分钟前
什么是HTTP,什么是HTTPS?HTTP和HTTPS都有哪些区别?
网络协议·http·https
胎粉仔6 分钟前
网络初阶——应用层:HTTPS 协议
网络协议·http·https
earthzhang202113 小时前
《深入浅出HTTPS》读书笔记(7):安全的密码学Hash算法
网络·网络协议·http·https·1024程序员节
杜杜的man13 小时前
【go从零单排】HTTP客户端和服务端
开发语言·http·golang
AI原吾13 小时前
探索 Python HTTP 的瑞士军刀:Requests 库
开发语言·python·http·requests
找藉口是失败者的习惯13 小时前
探索 HTTP 请求方法:GET、POST、PUT、DELETE 等的用法详解
网络·网络协议·http
vortex513 小时前
HTTP 协议及内外网划分详解
网络·网络协议·http·网络安全
莫轻言舞13 小时前
Java Http 接口对接太繁琐?试试 UniHttp 框架吧
网络·网络协议·http
流氓也是种气质 _Cookie13 小时前
鸿蒙HarmonyOS 网络请求获取数据Http
http·鸿蒙·鸿蒙系统
卜及中13 小时前
理解HTTP中的Cookie与Session:机制、安全性与报头响应
网络·网络协议·http