当前位置: 首页 > news >正文

BUU43 [BJDCTF2020]The mystery of ip 1

前置知识: 

X - Forwarded - For注入

X - Forwarded - For(XFF)是一个 HTTP 头字段,用于记录客户端的真实 IP 地址。当客户端请求经过代理服务器时,代理服务器会将客户端的 IP 地址添加到 X - Forwarded - For 头中。

例如,当客户端 IP 为 192.168.1.100,请求经过代理服务器 10.0.0.1 转发后,服务器接收到的请求中 X - Forwarded - For 字段可能会显示为 192.168.1.100。如果请求经过多个代理,该字段会按照顺序依次记录每个客户端和代理的 IP 地址,用逗号分隔,如 192.168.1.100, 10.0.0.1

实际用途就是伪造ip地址,比如说访问某些只有特定ip才能访问的网站的时候,如果伪造XFF地址就能骗过服务器进而访问 

先修改X-Forwarded-For字段的值,发现可以修改,存在XFF注入 

 修改字段为{1+1},发现存在SSTI注入

 嗯?怎么报错了

搞错了,再来,直接简单粗暴

发现flag文件

相关文章:

  • 通配符匹配在Redis中的实现
  • 爬虫不“刑”教程
  • c++ cout详解
  • 探秘虚拟与现实的融合:VR、AR、MR 技术的变革力量
  • 清华大学AI赋能医药代表销售培训讲师专家培训师唐兴通Deepseek医药数字化营销大健康数字化转型医药新媒体营销
  • 云平台 | 玩转单细胞比率可视化
  • yoloV5的学习-pycharm版本
  • T41LQ专为人工智能物联网(AIoT)应用设计,适用于智能安防、智能家居、机器视觉等领域 软硬件资料+样品测试
  • 【前端】前端设计中的响应式设计详解
  • PAT乙级真题 / 知识点(1)
  • 【JavaEE】线程安全
  • 从 JVM 源码(HotSpot)看 synchronized 原理
  • MySQL面试题(二)
  • c++ 内存管理系统之智能指针
  • Java自动拆箱装箱/实例化顺序/缓存使用/原理/实例
  • 关于常规模式下运行VScode无法正确执行“pwsh”问题
  • 【Python 数据结构 5.栈】
  • AIC8800---编译环境搭建
  • 关于后端接口的返回值问题
  • 大营销平台
  • 绍兴柯桥:用一块布托起中国制造的新经纬
  • 毗邻三市人均GDP全部超过20万元,苏锡常是怎样做到的?
  • 上海发布大风黄警:预计未来24小时内将出现8-10级大风
  • 公募基金行业迎系统性变革:基金公司业绩差必须少收费
  • 华为招聘:未与任何第三方开展过任何形式的实习合作
  • 长安汽车辟谣作为二级企业并入东风集团:将追究相关方责任