如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

csharp 复制代码
host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

csharp 复制代码
X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

csharp 复制代码
Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

csharp 复制代码
Referer: 127.0.0.1
csharp 复制代码
Referer: http://127.0.0.1
相关推荐
克莱因3587 小时前
思科 Cisco 标准ACL
网络·路由
资深数据库专家8 小时前
总账EBS 应用服务器1 的监控分析
java·网络·数据库
阿正的梦工坊9 小时前
拦截网络请求:一种更优雅的数据获取方式
网络·okhttp
LCG元9 小时前
STM32实战:基于STM32F103的4G模块(EC20)HTTP通信
stm32·嵌入式硬件·http
TechWayfarer10 小时前
IP归属地API 技术解析与应用实践
网络·网络协议·tcp/ip
zhgjx-dengkewen11 小时前
eNSP实验:配置NAT Server
服务器·网络·华为·智能路由器
添砖java‘’11 小时前
NAT代理、内网打洞和内网穿透
linux·服务器·网络
河阿里11 小时前
JWT 与 Cookie/Session 的对比分析
网络协议
Once_day12 小时前
网络以太网之(3)LLDP协议
网络·以太网·lldp
m0_7381207212 小时前
渗透测试基础ctfshow——Web应用安全与防护(五)
前端·网络·数据库·windows·python·sql·安全