记录一种新的绕过403的tip

简介: 记录一种新的绕过403的tip

正文


12.png这里主要是针对微软的某个子域名;

当清除所有header值时,服务器对 Host 做出响应。

经过对 HTTP 协议进行研究之后,在这里将HTTP 协议版本更改为 1.0

注意:

如果服务器和任何其他安全机制没有以正确的方式配置,我们不需要将 Host 放在 header 中。它将目标地址本身放在标头中,称为本地地址。

13.png14.png

另外一个例子:

15.png


16.png

也使用这种方法绕过(CDN)并获取服务器IP17.png

在 Location 中,它在返回中向我们显示了域本身的地址。

再次使用相同的方法发送请求,这次它会显示服务器的主地址。

18.png

小结


这里主要分享了一个tip:

http协议版本改为1.0同时清除掉请求中除了第一行以外的数据;

作用:

1.可以绕过403

2.可以绕过(CDN)并获取服务器IP.

目录
相关文章
|
7月前
|
前端开发 JavaScript
empty来显示暂无数据简直太好用,阻止用户复制文本user-select
empty来显示暂无数据简直太好用,阻止用户复制文本user-select
|
存储 JSON 数据安全/隐私保护
[LitCTF 2023]Flag点击就送!(cookie伪造)
[LitCTF 2023]Flag点击就送!(cookie伪造)
287 0
|
数据采集 JSON 小程序
小程序警告:根据 sitemap 的规则[0],当前页面 [pagesindexindex] 将被索引
这是一个警告的提示,至于是否影响性能,这个我不太清除。 根据官方文档的说法:微信已开放小程序内搜索,开发者可以通过 sitemap.json 配置,或者管理后台页面收录开关来配置其小程序页面是否允许微信索引。当开发者允许微信索引时,微信会通过爬虫的形式,为小程序的页面内容建立索引。 就是说用户可以根据微信吧爬虫给你提供的索引更快的搜索到你。 最简单的方法就是你直接把配置关了不让他索引:
203 0
|
Java 数据安全/隐私保护 Windows
绕过一切扫描,加强版CS发布
绕过一切扫描,加强版CS发布
|
前端开发 PHP
TP5 使用strip_tags过滤html标签不起作用的解决方法
TP5 使用strip_tags过滤html标签不起作用的解决方法
292 0
|
存储 安全 数据安全/隐私保护
access-control漏洞系列-绕过阻止预览链接
背景 复现步骤 access-control漏洞系列-绕过阻止预览链接
325 0
页面加载显示${xxx.yyy},不显示内容(el表达式默认不解析的问题)的解决办法
页面加载显示${xxx.yyy},不显示内容(el表达式默认不解析的问题)的解决办法
页面加载显示${xxx.yyy},不显示内容(el表达式默认不解析的问题)的解决办法
|
安全 Linux Shell
绕过Snoopy的记录功能
版权声明:本文可能为博主原创文章,若标明出处可随便转载。 https://blog.
1061 0