技术栈

XFF伪造 [MRCTF2020]PYWebsite1

访白鹿2024-02-26 14:19

打开题目

直接查看源码

看到一个./flag.php

访问一下

购买者的ip已经被记录,本地可以看到flag,那么使用xff或者client-ip伪造一下ip试试

bp抓包

加一个X-Forwarded-For头

得到flag

上一篇:【译】Golang 实现堆数据结构与堆排序
下一篇:system V版本的共享内存
相关推荐
其实防守也摸鱼
30 分钟前
DVWA--Brute Force (暴力破解)通关指南
服务器·网络·安全·靶场·教程·工具·dvwa
Lust Dusk
1 小时前
最新激活win/off教程
安全
kang0x0
2 小时前
Certificate Authority - Writeup by AI
安全
fengci.
2 小时前
CTF+随机困难部分
android·开发语言·网络·安全·php
随身数智备忘录
2 小时前
安全巡检执行率能解决哪些场景痛点?一套安全巡检执行率提升方案实战
安全
其实防守也摸鱼
2 小时前
Upload-labs:部署靶场及Pass-01实战解析
服务器·网络·安全·web安全·教程·文件上传·工具
菱玖
2 小时前
等保2.0及其测评
网络·安全·web安全
数字护盾(和中)
2 小时前
终端安全破局:银狐木马防御的 EDR 核心能力详解
网络·人工智能·安全
团象科技
2 小时前
合规收紧,出海云账号如何稳、准、安全落地?
安全
caijing365
3 小时前
全方位解析建筑设备系统解决方案:提升建筑效率与安全的关键
大数据·人工智能·安全
热门推荐
01GitHub 镜像站点02Codex 接入 DeepSeek API 完整配置文档03【AI】2026 年具身智能模型和世界模型总结04CC-Switch & Claude 基于 Linux 服务器安装使用指南05零基础教你claude code 接入 deepseek V406Windows端Codex接入第三方模型(DeekSeek,BaiLian)07要裂开了!ChatGPT要手机号验证了?注册Codex要求验证电话号码怎么办?2026年登陆Codex要手机号验证的解决办法08Cursor 接入 DeepSeek‑V4‑Pro 完整指南(2026 实测)09裂开!ChatGPT 居然开始要手机号验证,附详细解决方法102026年AI前瞻:量子AI、具身智能与科学发现的新纪元