首页 > 其他分享 >HNCTF [Week1]Interesting_http

HNCTF [Week1]Interesting_http

时间:2022-11-10 10:56:20浏览次数:62  
标签:传参 http Forwarded admin Interesting Cookie Week1

HNCTF [Week1]Interesting_http

五毛钱翻译:请用post给我一个 want

image-20221110090416869

Burp Suite 抓包传参 < want >参数

image-20221110090722061

更改传参方式

image-20221110090820968

发送到'重发模块'---->

image-20221110090851748

五毛钱翻译:你还要告诉我你想要的是 flag? fuck star

这里 想要flag

image-20221110092705808

发送过去以后 说你不是admin用户 联想到应该是要传一个admin的参数的

user=admin 问题来了这个参数应该在什么位置去传,我试过post和get都没有反应。

image-20221110093032442

介绍COOKIE传参:

弥补HTTP协议的无状态性,保持用户的会话状态:

Cookie过程:

1.用户提交账户密码 2.浏览器进行身份认证 3.下发身份证(Cookie)4.接下来浏览器客户端用户的所有请求都会携带身份证信息。

关于Get,Post,Cookie传参的详解:(100条消息) GPC(GET、POST、COOKIE)传参示例_江涞6的博客-CSDN博客_cookie传参

好咯 讲到这里 Cookie是一个身份认证的东西 而且支持传参 ==>

image-20221110094257303

Not location : 不是本地地址

修改 X-Forwarded-For:127.0.0.1

关于X-Forwarded-For的详解:(100条消息) 墨者 - X-Forwarded-For注入漏洞实战_吃肉唐僧的博客-CSDN博客_x-forwarded-for注入

image-20221110094819557

我喜欢把X-Forwarded-For 放在倒数第三行 我迷信我觉得这样更稳定

欢迎指正

标签:传参,http,Forwarded,admin,Interesting,Cookie,Week1
From: https://www.cnblogs.com/centos08/p/16876302.html

相关文章

  • HttpWebRequest 使用token访问 IdentityServer保护起来的api
    HttpWebRequestrequest=WebRequest.Create("http://localhost:5001/identity")asHttpWebRequest;request.Method="GET";varheaders=request.Headers;heade......
  • Spring Boot:HTTP端口
    在​​SpringBoot​​​应用程序中,​​HTTP​​​端口默认为​​8080​​。可以通过​​server.port​​​属性来设置,往配置文件​​application.properties​​中添加以......
  • 基于 httprunner自动化测试平台搭建与开发
    前言文档目的接口自动化测试方案是为辣妈系统接口测试使用自动化框架,实现以接口自动化测试为主的目标而编写的技术和实施方案。文档的主要目的是提供接口自动化测试的技术......
  • http 请求头UA收集
    "User-Agent":random.choice(["Mozilla/5.0(WindowsNT10.0;WOW64)",'Mozilla/5.0(WindowsNT6.3;WOW64)',......
  • yocto使用本地http服务加速下载
    选定以某个版本为基线,下载所有源码编辑build/{machine}/conf/local.conf,添加BB_GENERATE_MIRROR_TARBALLS="1"下载所有源码#bitbake{target}--runall=do_fetch......
  • day14 --> (HTTP协议响应消息、Response对象、ServletContext对象)
    HTTP协议:1、请求消息:客户端发送给服务器端的数据数据格式:1.请求行2.请求头3.请求空行4.请求体2、响应消息:服务器端发送给客户端的数据数据格式:1.响应行1、组成:协......
  • 登入阿里仓库报错:Error response from daemon: Get https://registry.cn-hangzhou.ali
    一、报错提示[root@wangzy~]#dockerlogin--username=你的用户名registry.cn-hangzhou.aliyuncs.comPassword:Errorresponsefromdaemon:Gethttps://registr......
  • Flask配置https访问协议
    在工作中总有会遇到不得不使用https服务的时候,如我在工作中就遇到了苹果ipa安装包请求地址必须使用https协议不然会提示证书错误.接下来就简单描述下flask怎么启动http......
  • [Kyana]服务器php+https配置
    00|前排提示本文涉及的apache、nginx和caddy三者并无优劣之分,各有擅场,在个人博客使用时选取自己喜欢的即可。如无特殊提示,本文默认环境为UbuntuServer20.04(Linux5.4)......
  • 使用OkHttp发送POST请求的快速入门指南
    英文原文:https://www.baeldung.com/okhttp-post1介绍本文将介绍OkHttp客户端的基本用法。在本篇简短的技术文章中,我们将特别介绍OkHttp3.x版本中发送Post请求的不......