Bugku 本地管理员

简介: Bugku 本地管理员

打开链接

F12查看源码,发现了一个base64字符串

解码得到test123,猜测是密码

输入用户admin,密码test123

尝试登录,发现不行

要求似乎只允许本地访问,于是使用bp抓包改包后重发

在请求头加上  x-forwarded-for: 127.0.0.1 即可

表示 HTTP 请求端真实 IP来自本地

查看页面响应

拿到 flag{395fa8c33b94e2f5784ea5fea4fe48f3}

此外,我还尝试了使用其他用户

尽管是正确的密码,但是也不行,题目要求是管理员

其实表示本地访问还有另外一种写法,那就是在请求头加 client-ip: 127.0.0.1

但是我发现这里也不行

目录
相关文章
|
安全 Java 测试技术
如何搭建 WebGoat 靶场保姆级教程(附链接)
如何搭建 WebGoat 靶场保姆级教程(附链接)
|
数据可视化 数据挖掘
【数据分析与可视化】对图像进行SVD分解并重构图像实战(附源码)
【数据分析与可视化】对图像进行SVD分解并重构图像实战(附源码)
541 0
|
机器学习/深度学习 算法 数据挖掘
【Python机器学习】Mean Shift、Kmeans聚类算法在图像分割中实战(附源码和数据集)
【Python机器学习】Mean Shift、Kmeans聚类算法在图像分割中实战(附源码和数据集)
616 0
【Python机器学习】Mean Shift、Kmeans聚类算法在图像分割中实战(附源码和数据集)
|
数据可视化 数据挖掘 BI
python数据分析和可视化【2】鸢尾花数据分析
python数据分析和可视化【2】鸢尾花数据分析
579 0
|
SQL 数据库 数据安全/隐私保护
BUUCTF[极客大挑战 2019]EasySQL1
BUUCTF[极客大挑战 2019]EasySQL1
攻防世界web---fileinclude
攻防世界web---fileinclude
|
数据采集 机器学习/深度学习 数据处理
DataFrame 操作
DataFrame 操作
1012 1
|
安全 PHP
攻防世界-file_include(convert.iconv的使用)
攻防世界-file_include(convert.iconv的使用)
583 0
|
C语言
【用C语言轻松实现】- 扫雷【超详细教程】
【用C语言轻松实现】- 扫雷【超详细教程】
攻防世界18.fileclude
攻防世界18.fileclude