最美情侣中文字幕电影,在线麻豆精品传媒,在线网站高清黄,久久黄色视频

歡迎光臨散文網 會員登陸 & 注冊

BUU-Web-[極客大挑戰(zhàn) 2019]Http

2021-04-19 21:33 作者:雨落雪辰  | 我要投稿

先抓個包看看

發(fā)現(xiàn)當前服務器的版本為Apache/2.2.15 (CentOS),于是便去查了該版本的漏洞

然后通過分析源碼發(fā)現(xiàn)可以直接查看文件目錄

查看了這些目錄中的內容并沒有發(fā)現(xiàn)敏感文件,由于我是條懶狗,沒有去利用另外的漏洞,查閱了別人的writeup發(fā)現(xiàn)在網頁首頁源碼中就有敏感php文件

訪問后發(fā)現(xiàn)需要添加請求頭

添加第一個請求頭 Referer

然后他報出需要“Syclover”瀏覽器

那我們就添加第二個請求頭User-Agent

哪知道他又報出需要通過本地訪問,這里我就卡了。

通過查閱文檔發(fā)現(xiàn)可以添加X-Forwarded-For可以偽造本地訪問

這這里添加第三個請求頭X-Forworded-For

最后成功拿到flag

下面進行這道題的技術總結

  1. 考察了對敏感文件名和敏感字段名對查找

  2. 對HTTP請求頭的了解

  • Referer:? 來源頁面,訪問該頁面的前一個頁面

  • User-Agent:瀏覽器名稱常見的如谷歌瀏覽器(Chrome),火狐瀏覽器(FireFox),Safari瀏覽器都有對應的瀏覽器請求頭

  • X-Forwarded-For:一個事實標準 ,用于標識某個通過超文本傳輸協(xié)議代理或負載均衡連接到某個網頁服務器的客戶端的原始互聯(lián)網地址(Wiki百科 HTTP 頭字段)


BUU-Web-[極客大挑戰(zhàn) 2019]Http的評論 (共 條)

分享到微博請遵守國家法律
安义县| 阆中市| 遂溪县| 玛曲县| 江山市| 邵武市| 综艺| 文昌市| 靖州| 阿巴嘎旗| 噶尔县| 黔西| 安陆市| 汶川县| 南乐县| 三门峡市| 镇赉县| 安仁县| 隆昌县| 黄山市| 仁化县| 寻乌县| 宁都县| 石城县| 衡南县| 赤峰市| 平度市| 萝北县| 长治县| 固镇县| 彩票| 北票市| 浙江省| 濮阳市| 辉县市| 成安县| 准格尔旗| 大连市| 岳西县| 保德县| 斗六市|