如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

csharp 复制代码
host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

csharp 复制代码
X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

csharp 复制代码
Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

csharp 复制代码
Referer: 127.0.0.1
csharp 复制代码
Referer: http://127.0.0.1
相关推荐
z落落19 分钟前
C#UDP 广播服务端+客户端
网络·网络协议·udp
gnsnswa19 分钟前
回归岗位价值:CAIE 认证适合人群与能力定位
人工智能·网络协议·职场和发展·产品经理·创业创新·信息与通信·ai写作
北冥有鱼被烹32 分钟前
NVIDIA DGX/HGX 服务器全景深度解析:从 H100 到 GB300,专业算力选型必读
运维·服务器·网络·python
孤岛悬城33 分钟前
监控和日志的网络协议
网络·网络协议
为啥全要学39 分钟前
PyTorch 中网络剪枝、梯度剪裁、梯度累积
网络·pytorch·剪枝
lupai1 小时前
SSL 证书落地应用与网站安全加固指南
网络协议·安全·ssl
wiliam_luky1 小时前
RTMP和RTSP+RTP+RTCP
网络
zxanz11 小时前
SSL 证书有哪些类型,怎么选择适合自己使用的?
网络·网络协议·ssl
通信数码研究院1 小时前
2026户外监控选什么?TOP5场景适配榜单:五类安装环境与产品选型参考
网络
谢亮_vipxieliang2 小时前
容器日志收集与管理:从 stdout 规范到 ELK/Loki 落地
运维·网络·人工智能·elk·docker·容器