练习11 Web [极客大挑战 2019]Http

页面没有上传文件的地方,尝试查看前端源码中有没有任何内容,以及Fuzz手段查找php文件进行重放改包
本题要点: 伪造请求域名(Referer),伪造浏览器标识(User-Agent),伪造IP(X-Forwared-For)

查看index.php

提到了"Secret.php"

直接访问

返回值如下,必须从 'https://Sycsecret.buuoj.cn'访问

利用burp重放改包

直接这样改host也是无效的

卡住,搜索其他的wp,提到了referer方式 伪造

重放成功,提示必须是图上的浏览器名称

修改浏览器标识:Syclover

以下同理,

伪造本地IP:

php 复制代码
X-Forwarded-For:127.0.01

所以最终的请求改包有:

php 复制代码
Referer:https://Sycsecret.buuoj.cn  # 伪造请求域名
User-Agent: Syclover # 伪造浏览器标识
X-Forwarded-For:127.0.01 # 伪造IP

拿到

相关推荐
星融元asterfusion4 小时前
uCentral Controller:数据中心网络的智能化控制核心
网络·开源软件·ucentral
遇到困难睡大觉哈哈5 小时前
Harmony os 静态卡片(ArkTS + FormLink)详细介绍
前端·microsoft·harmonyos·鸿蒙
青青草原技术员灰太狼5 小时前
Nginx的https搭建
linux·服务器·网络
xu_yule5 小时前
网络和Linux网络-4(应用层)序列化和反序列化(网络计算器)
linux·网络
用户47949283569155 小时前
Bun 卖身 Anthropic!尤雨溪神吐槽:OpenAI 你需要工具链吗?
前端·openai·bun
p***43485 小时前
前端在移动端中的网络请求优化
前端
g***B7385 小时前
前端在移动端中的Ionic
前端
柳鲲鹏6 小时前
寻北仪的种类及其原理
网络
寂寞旅行6 小时前
解决摄像头/麦克风 在HTTP环境下的调用问题
网络·网络协议·http
爱学习的程序媛6 小时前
《图解HTTP》核心知识点梳理
网络·网络协议·http·https