[LitCTF 2023]Flag点击就送!

进入环境后是一个输入框,可以提交名字

然后就可以点击获取flag,结果回显提示,需要获取管理员

可以尝试将名字改为admin

触发报错,说明可能存在其他的验证是否为管理员的方式

通过抓包后,在cookie字段发现了 特殊的东西,前面翻译过来跟题目没有太大关系,所以最后就看session字段,看着不像是base64,burp解码也不行

最后查看wp,结果发现还是base64,不过有些字符是乱码,所以一般的工具解密不出来

解码后确实有不可见字符,而且是json字符串

根据题目提示,和本题环境为flask,得知本题考察session伪造

但是没有secret_key,有点离谱的是,看了几个wp都说直接盲猜是比赛名称LitCTF

拿到flag

相关推荐
W.A委员会12 小时前
DNS详解
http
灰子学技术1 天前
Envoy HTTP Connection Manager (HCM) 技术文档
网络·网络协议·http
七七powerful1 天前
AI+运维提效--HTTPS 证书有效期监控方案
网络协议·http·https
环流_2 天前
HTTP 协议的基本格式
java·网络协议·http
Rust研习社2 天前
Rust + PostgreSQL 极简技术栈应用开发
开发语言·数据库·后端·http·postgresql·rust
RunningBComeOn2 天前
为什么无法抓取到http之间的明文传输
网络·网络协议·http
(Charon)3 天前
【C++/Qt】Qt 实现 HTTP 测试工具:从请求构思到 GET/POST 实现
c++·qt·http
灰子学技术3 天前
Envoy HTTP 协议实现技术文档
网络·网络协议·http
Lucis__3 天前
HTTP协议深度解析—从HTTP原理到手写实现服务器
服务器·网络协议·http