[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
IsToRestart2 小时前
什么是RPC,和HTTP有什么区别?
网络协议·http·rpc
不修×蝙蝠3 小时前
HTTP 协议(Ⅲ)
服务器·http·javaee·http协议
铁锅与大鹅10 小时前
http+nginx
网络协议·nginx·http
s_fox_1 天前
nginx ngx_http_module(7) 指令详解
运维·nginx·http
荔枝荷包蛋6661 天前
【Linux】HTTP:Cookie 和 Session 详解
网络·网络协议·http
CAir21 天前
HTTP SSE 实现
http·libhv·sse
s_fox_1 天前
nginx ngx_http_module(9) 指令详解
运维·nginx·http
编程星空1 天前
HTTP 和 HTTPS 的区别
网络协议·http·https
我们的五年1 天前
【Linux网络编程】应用层协议HTTP(请求方法,状态码,重定向,cookie,session)
linux·网络·http
LeonNo111 天前
Gentleman:优雅的Go语言HTTP客户端工具包
开发语言·http·golang