本地管理员WEB 未解决

分数: 15 金币: 2
题目作者: harry
一  血: dotast
一血奖励: 1金币
解  决: 19449
提  示:
描  述:
本地管理员
评论
New_wl 14天前

使用随波逐流Web安全工具,源代码中有个base64字符串,使用自带工具箱解码。 使用admin+密码登录。禁止访问。。。。 改Harder配置,在+里面找到X-Forwarded-For,后面值127.0.0.1. 重新访问,再次输入用户名密码,得到flag

回复 0

xioas 1月前

这个注释是真调皮

回复 0

公良棉 2月前

用bp抓取的,要抓取在登录页面里尝试登录的那个流量,而不是抓取跳到管理员登录页面的流量,不然你就算密码解码解出来,本地IP伪装好,账号也整对,它是依旧显示密码错误的

回复 0

syhaisy 3月前

POST / HTTP/1.1 Host: 171.80.2.169:14812 X-Forwarded-For: 127.0.0.1 Content-Type: application/x-www-form-urlencoded Content-Length: 23 user=admin&pass=test123

回复 0

19153693078 4月前

右键查看网页源代码,发现dGVzdDEyMw,随波逐流解码得到test123,输入后提示本地,切换X-Forwarded-For 127.0.0.1后提示账号错误,尝试admin,root解得flag

回复 3

qq1002517 5月前

curl -XPOST -H "X-Forwarded-For:127.0.0.1" http://171.80.2.169:14284/ -d "user=admin&pass=test123"

回复 1

zengjiqian 5月前

flag{*****}

回复 0

NBUFE2421560012 6月前

bp抓包加入请求头X-Forwarded-For:127.0.0.1伪造为本地访问,账号为admin,密码为源码中注释base64编码,即test123

回复 0

chm 6月前

直接bp里面抓包篡改,加入X-Forwarded-For:127.0.0.1,然后放行flag就自己出来了,用户名默认admin

回复 1

yfyffytfty 7月前

可以用cmd直接修改注入

回复 0

WriteUp

image
harry

2 金币

评分(27)

解题动态

19032050060 攻破了该题 4小时前
yyx1 攻破了该题 4小时前
saku688 攻破了该题 4小时前
R22179 攻破了该题 4小时前
trekk 攻破了该题 5小时前
墨染层云 攻破了该题 5小时前
sqk 攻破了该题 5小时前
清风wu 攻破了该题 5小时前
&&@ 攻破了该题 6小时前
Boof 攻破了该题 8小时前
zzx老婆 攻破了该题 9小时前
001 攻破了该题 9小时前
hotwind 攻破了该题 9小时前
tcas 攻破了该题 9小时前
ygyg 攻破了该题 11小时前
yt430u 攻破了该题 13小时前
攻防小哥 攻破了该题 22小时前
Xctfer 攻破了该题 23小时前
dsg666 攻破了该题 23小时前
HIHIHIha 攻破了该题 1天前
问题反馈