如何伪造http头,让后端认为是本地访问

0x00 前言

这个知识点纯粹就是为了ctf准备的,很少有系统会出现这种情况。

0x01 正文

1.host头

如果后端从host取值来判断是否是本地就可以通过此方法进行绕过:

host: 127.0.0.1

2.X-Forwarded-For

X-Forwarded-For(XFF)是用来识别通过HTTP代理或负载均衡方式连接到Web服务器的客户端最原始的IP地址的HTTP请求头字段。Squid 缓存代理服务器的开发人员最早引入了这一HTTP头字段,并由IETF在HTTP头字段标准化草案中正式提出.

那么绕过就是:

X-Forwarded-For: 127.0.0.1

3.Client-Ip

Client-Ip是用于识别客户端与反向代理之间的真实IP地址。

绕过方式:

Client-Ip: 127.0.0.1

4.Referer

这个头部就是上一次请求的访问内容,绕过方式:

Referer: 127.0.0.1
Referer: http://127.0.0.1
相关推荐
潘锦1 天前
聊下缓存
redis·http·memcached
Codebaby3 天前
第三方 iMessage 通信方案
网络协议·apple
Aogu1814 天前
TCP服务器实现将客服端发送的信息广播发送(使用内核链表管理客户端信息)
c语言·网络·tcp/ip
Healer。。4 天前
SSL VPN
网络·网络协议·ssl
农场主er4 天前
Elasticsearch - HTTP
大数据·http·elasticsearch
快解析远程连接4 天前
没有公网ip,如何实现外网访问内网?
网络·网络协议·tcp/ip
什么时候才能变强4 天前
使用apifox连接WebSocket请求,重发消息
网络·websocket·网络协议
不吃北葱4 天前
【计算机网络】个人学习笔记——第三章 数据链路层:封装成帧&差错检测&透明传输&CSMA/CD&PPP协议&MAC帧&CRC校验
网络·笔记·学习·计算机网络·安全·web安全·网络安全
进击的小白菜4 天前
网络学习(一)|深入了解API网关:定义、功能和关键术语
网络·学习
yczykjyxgs4 天前
争议PCDN:限速、局停为哪般?
服务器·网络·智能路由器·流量运营