如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

csharp 复制代码
host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

csharp 复制代码
X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

csharp 复制代码
Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

csharp 复制代码
Referer: 127.0.0.1
csharp 复制代码
Referer: http://127.0.0.1
相关推荐
灵犀坠10 小时前
前端高频知识点汇总:从手写实现到工程化实践(面试&开发双视角)
开发语言·前端·javascript·tcp/ip·http·面试·职场和发展
xinxinhenmeihao10 小时前
手机socks5代理如何使用?电脑怎么配置http代理?
网络协议·http·智能手机
渣渣盟11 小时前
Console登录安全配置指南
运维·服务器·网络
QQ_43766431411 小时前
分布式RPC网络框架
网络·c++·分布式·rpc
dragoooon3411 小时前
[Linux网络基础——Lesson7.「传输层协议 UDP 与 TCP」]
linux·网络·udp
黑客思维者11 小时前
智能配电系统代码审查详细设计与实战体系:从缺陷预防到架构守护
网络·架构·代码复审·代码评审
Xの哲學11 小时前
Linux 分段卸载技术深度剖析
linux·服务器·网络·架构·边缘计算
讨厌下雨的天空11 小时前
传输层UDP
网络·网络协议·udp
feathered-feathered11 小时前
网络原理——应用层协议HTTP/HTTPS(重点较为突出)
java·网络·后端·网络协议·http·https
2501_9388101111 小时前
什么IP 适用爬虫 采集相关业务
爬虫·网络协议·tcp/ip