如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

csharp 复制代码
host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

csharp 复制代码
X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

csharp 复制代码
Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

csharp 复制代码
Referer: 127.0.0.1
csharp 复制代码
Referer: http://127.0.0.1
相关推荐
Aric_Jones1 小时前
HTTP和HTTPS的区别
网络协议·http·https
Ll13045252982 小时前
如何在校园网让虚拟机联网并固定IP
网络·网络协议·tcp/ip
ha20428941943 小时前
Linux操作系统学习之---初识网络
linux·网络·学习
陌路203 小时前
Linux 34TCP服务器多进程并发
linux·服务器·网络
科技块儿3 小时前
【IP】公有&私有IP地址?
服务器·网络协议·tcp/ip
2501_915918413 小时前
移动端 HTTPS 抓包实战,多工具组合分析与高效排查指南
数据库·网络协议·ios·小程序·https·uni-app·iphone
3***49964 小时前
前端WebSocket教程,实时通信案例
网络·websocket·网络协议
狂炫冰美式4 小时前
前端实时推送 & WebSocket 面试题(2026版)
前端·http·面试
TangDuoduo00054 小时前
【IO模型与并发服务器】
运维·服务器·网络·tcp/ip
864记忆5 小时前
Qt Network 模块中的函数详解
开发语言·网络·qt