BUUCTF[极客大挑战 2019]Http

打开题目只有一个界面

目录扫描发现扫不出东西

查看源代码查看有无注释或链接

发现有一个secret.php

跳转后提示我们要用dns为https://Sycsecret.buuoj.cn来访问

dns伪造:

在headers处伪造referer头

抓包添加referer头

随后又提醒我们要用Syclover浏览器来访问

浏览器伪造:

在headers处伪造UA头(user-agent)

修改UA头

随后又提醒我们要用本地登录(127.0.0.1)

ip伪造:

在headers处伪造x-forwarded-for或x-real-ip

修改ip

flag出来了

flag{6841dca9-392c-4bef-ab86-b9d4e19ee18b}

相关推荐
数据知道1 小时前
SSTI 模板注入:Jinja2 沙箱逃逸实战
网络·安全·网络安全
Fnetlink12 小时前
Fnet 云网安 260810
网络·安全·web安全
笨#小孩16 小时前
文件上传漏洞:原理与20种实战绕过方法(上)
安全·web安全
deepseek231 天前
OpenAI 首次为自家模型踩刹车:Astra「无法排除关键网络能力」,Preparedness Framework 第一次真的咬人
人工智能·网络安全·ai agent
AI创界者1 天前
【网络安全运维】Kali Linux 下 Medusa(美杜莎)工具的高效部署、故障排查与安全测试实战
linux·运维·web安全
m0_547486661 天前
《网络协议安全》全套PPT课件(太原理工大学)
网络协议·安全·网络安全
txg6662 天前
VULOC:基于汇编切片的漏洞定位框架,精准锁定二进制中的危险代码
汇编·人工智能·深度学习·安全·网络安全
数据知道2 天前
IDOR 不安全的直接对象引用:API 越权实战检测
java·开发语言·网络·安全·网络安全
云水一下2 天前
零基础玩转bWAPP靶场(四十五):XSS - Reflected (JSON)
web安全·json·xss·bwapp·reflected
能年玲奈喝榴莲牛奶2 天前
使用AI编写-资产和漏洞管理系统
人工智能·python·网络安全·安全服务