如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

csharp 复制代码
host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

csharp 复制代码
X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

csharp 复制代码
Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

csharp 复制代码
Referer: 127.0.0.1
csharp 复制代码
Referer: http://127.0.0.1
相关推荐
SEO-狼术3 小时前
Support Network Diagnostics in .NET
运维·服务器·网络
不才小强3 小时前
Linux系统常用命令
linux·运维·网络
桌面运维家4 小时前
VHD/VHDX数据安全:块位图损坏与NTFS恢复
网络
乐维_lwops6 小时前
案例解读 | 某上市汽车企业集团基础监控+网管平台建设实践
网络·汽车·it基础监控
小小说( ̄(エ) ̄)6 小时前
聚合链路---链路备份技术
网络
网工养成记_121386 小时前
网络故障排查日常记录
网络·网络协议
不早睡不改名@7 小时前
Netty源码分析---Reactor线程模型深度解析(二)
java·网络·笔记·学习·netty
门思科技7 小时前
LoRaWAN网络部署全流程指南:覆盖规划、网关选型与容量优化实战解析
网络
Days20507 小时前
关于SSL证书签发时长调整通知
网络协议·https·ssl
婷婷_1727 小时前
【PCIe验证每日学习·Day25】PCIe 电源管理机制(L0s/L1/L2/L3)全解析
网络·学习·程序人生·芯片·电源管理·pcie 验证·低功耗状态