练习11 Web [极客大挑战 2019]Http

页面没有上传文件的地方,尝试查看前端源码中有没有任何内容,以及Fuzz手段查找php文件进行重放改包
本题要点: 伪造请求域名(Referer),伪造浏览器标识(User-Agent),伪造IP(X-Forwared-For)

查看index.php

提到了"Secret.php"

直接访问

返回值如下,必须从 'https://Sycsecret.buuoj.cn'访问

利用burp重放改包

直接这样改host也是无效的

卡住,搜索其他的wp,提到了referer方式 伪造

重放成功,提示必须是图上的浏览器名称

修改浏览器标识:Syclover

以下同理,

伪造本地IP:

php 复制代码
X-Forwarded-For:127.0.01

所以最终的请求改包有:

php 复制代码
Referer:https://Sycsecret.buuoj.cn  # 伪造请求域名
User-Agent: Syclover # 伪造浏览器标识
X-Forwarded-For:127.0.01 # 伪造IP

拿到

相关推荐
ftpeak17 分钟前
从零开始使用 axum-server 构建 HTTP/HTTPS 服务
网络·http·https·rust·web·web app
LabVIEW开发44 分钟前
LabVIEW气体污染无线监测
网络·labview·labview知识·labview功能·labview程序
人工智能训练师1 小时前
Ubuntu22.04如何安装新版本的Node.js和npm
linux·运维·前端·人工智能·ubuntu·npm·node.js
error:(1 小时前
【从零到公网】本地电脑部署服务并实现公网访问(IPv4/IPv6/DDNS 全攻略)
网络·智能路由器
Seveny071 小时前
pnpm相对于npm,yarn的优势
前端·npm·node.js
酷飞飞1 小时前
Python网络与多任务编程:TCP/UDP实战指南
网络·python·tcp/ip
yddddddy2 小时前
css的基本知识
前端·css
昔人'2 小时前
css `lh`单位
前端·css
风中的微尘2 小时前
39.网络流入门
开发语言·网络·c++·算法
hsjkdhs3 小时前
网络编程之UDP广播与粘包问题
网络·网络协议·udp