IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 网络协议 -> [极客大挑战 2019]Http -> 正文阅读

[网络协议][极客大挑战 2019]Http

解题过程

1、在打开的页面中,我们没有发现明显的链接和提示信息,所以查看该页面的原始代码,在其中发现了一个隐藏的页面提示信息——href=Secret.php

img

2、修改URL来访问该页面(URL= node4.buuoj.cn:25704/Secret.php),并且抓包分析回显代码:

img

在回显内容中,出现了一段话:It doesn't come from 'https://Sycsecret.buuoj.cn',提示我们需要修改当前请求的发起页面,使发起页面为https://Sycsecret.buuoj.cn’,于是我们在原始请求头中加入请求报头消息:Referer: https://Sycsecret.buuoj.cn,即:

img

3、得到回显代码:

img

其中得到信息:Please use "Syclover" browser,提示我们需要使用"Syclover"来作为浏览器访问服务器端,于是我们修改请求报头消息中的User-Agent,将其中Firefox/52.0修改为Syclover:

img

4、在会显的代码中出现了提示信息——“No!!! you can only read this locally!!!”:

img

提示我们需要从本地去请求,即使服务器端读取我们的IP为本地地址(127.0.0.1),故加入请求报头消息:X-Forwarded-For: 127.0.0.1:

img

得到答案:

img

小结

本题考验的是对HTTP协议的熟悉程度,通过修改请求报头信息来一步步得到最终答案,在解题过程中,前两步较为顺利,最后的一步中,由于对X-Forwarded-For的作用不太熟悉,导致卡壳,最后查阅相关的知识才解出改题目。其中X-Forwarder-For还可以与SQL注入相结合,可以参考文章:利用X-Forwarded-For伪造客户端IP漏洞成因及防范X-Forwarded-For注入漏洞实战

  网络协议 最新文章
使用Easyswoole 搭建简单的Websoket服务
常见的数据通信方式有哪些?
Openssl 1024bit RSA算法---公私钥获取和处
HTTPS协议的密钥交换流程
《小白WEB安全入门》03. 漏洞篇
HttpRunner4.x 安装与使用
2021-07-04
手写RPC学习笔记
K8S高可用版本部署
mySQL计算IP地址范围
上一篇文章      下一篇文章      查看所有文章
加:2022-10-08 21:14:47  更:2022-10-08 21:14:49 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年5日历 -2024/5/6 6:33:10-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码