当前位置: 首页 > news >正文

CTF攻防世界WEB精选基础入门:cookie

1.知识点补充:COOKIE

作用:

  • 身份识别:服务器通过Cookie识别用户身份和登录状态

  • 状态保持:在无状态的HTTP协议中维持用户会话

  • 个性化:记录用户偏好设置、购物车内容等

工作流程:

  1. 服务器响应中设置Cookie

  2. 浏览器保存Cookie

  3. 后续请求自动携带Cookie发送给服务器

主要类型:

  • 会话Cookie(浏览器关闭即删除)

  • 持久Cookie(按过期时间存储)

2.CTF中Cookie的常见运用:

1. Cookie伪造

  • 权限提升:修改Cookie中的用户身份字段

    # 例:将 username=guest 改为 username=admin
  • 签名绕过:如果使用弱签名算法,可能伪造管理员Cookie

2. Cookie解码/解密

  • Base64编码:Cookie值可能是Base64编码的敏感信息

  • 弱加密:可能使用简单加密(ROT13、XOR等)

  • JSON数据:Cookie可能包含JSON格式的用户数据

3. 会话劫持

  • 窃取其他用户的session cookie来冒充身份

  • 通过XSS漏洞获取用户Cookie

4. Cookie注入

  • 在Cookie参数中尝试SQL注入

  • 在Cookie中尝试命令注入或模板注入

5. CTF常见题型

  • 修改Cookie获取flag:普通用户→管理员

  • Cookie逆向:解密Cookie获取关键信息

  • 会话固定攻击:预测或生成session ID

  • JWT令牌破解:JWT本质也是Cookie的一种形式

3.解题思路

根据上述补充,使用f12查看一下题目中cookie有没有存储什么有效的信息

发现有一个cookie.php文件在url中拼接到这个文件页面

提示你全看响应而不是去看源代码,所以直接到网络看响应标头,你会发现其中就有我们想要的flag

http://www.dtcms.com/a/465059.html

相关文章:

  • Vue 中 props 传递数据的坑
  • Descheduler for Kubernetes(K8s 重调度器)
  • Embedding(嵌入):让机器理解世界的通用语言
  • sql练习题单-知识点总结
  • 网站空间域名续费湖南送变电建设公司 网站
  • 国产化PDF处理控件Spire.PDF教程:C#中轻松修改 PDF 文档内容
  • 文件预览(pdf、docx、xlsx)
  • AutoCAD如何将指定窗口导出成PDF?
  • 测试DuckDB电子表格读取插件rusty_sheet 0.2版
  • 用「心率」重塑极限,以「中国精度」见证热爱——宜准产品体验官于淼成功挑战北京七环
  • 18003.TwinCat3配置LAN9253从站XML文件(Ethercat)- 示例(一)
  • 解锁特征工程:机器学习的秘密武器
  • 南昌企业网站开发公司hao123网址导航
  • 中山市有什么网站推广长臂挖机出租东莞网站建设
  • 网站建设多少钱一个月青岛网站公司哪家好
  • PowerBI一直在为个人版用户赋能,QuickBI目前正在拥抱个人版用户,FineBI正在抛弃个人版用户
  • 做网站和平台多少钱dedecms 网站地图 插件
  • 在 C# 中显示或隐藏 PDF 图层
  • 货车智能化配置手机控车远程启动一键启动无钥匙进入
  • Unity 项目外部浏览并读取PDF文件在RawImage中显示,使用PDFRender插件
  • 网站规划与建设评分标准昆明的互联网公司有哪些
  • 免费网站登录口看完你会感谢我wordpress能承载多少数据库
  • PostgreSQL选Join策略有啥小九九?Nested Loop/Merge/Hash谁是它的菜?
  • 数据链路层协议之RSTP协议
  • 让AI说“人话“:TypeChat.NET如何用强类型驯服大语言模型的“野性“
  • .pth文件
  • 北京网站建设销售招聘宣传式网站
  • Navicat笔记之使用技巧
  • 第五天:自动化爬虫
  • 长春企业网站哪里做的好12306网站制作