[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
li星野16 小时前
TCP 套接字+TLS+HTTP 基本认证
网络协议·tcp/ip·http
RisunJan20 小时前
Linux命令-htpasswd命令(创建和管理用于 HTTP 基本认证(Basic Authentication)的密码文件)
linux·运维·http
wanzhong233321 小时前
开发日记2-创建http文件测试http接口
网络·网络协议·http
小南知更鸟2 天前
前端静态项目快速启动:python -m http.server 4173 与 npx serve . 全解析
前端·python·http
Andy工程师2 天前
网络响应码(HTTP 状态码)和解析方法
网络·网络协议·http
浅陌sss2 天前
使用Unity从IIS搭建的文件服务器下载资源时出现HTTP/1.1 404 Not Found
运维·服务器·http
Andy工程师2 天前
Netty 与 Spring Boot + HTTP 客户端(如 RestTemplate、WebClient)应用场景区别
spring boot·后端·http
艾文伯特2 天前
Charles + Proxifier 实现软件HTTPS抓包
网络协议·http·https
学后端的小萝卜头2 天前
如何通过HTTP Range请求分段获取OSS资源(下载篇)
java·网络·http
AI视觉网奇2 天前
ue http 请求学习笔记
网络·网络协议·http