1. 程式人生 > >Bugku - 管理員系統

Bugku - 管理員系統

 

檢視網頁原始碼

在網頁原始碼中除最後一行註釋程式碼外,沒有什麼其它值得特別注意的程式碼

dGVzdDEyMw== 很明顯是Base64編碼格式,解碼: test123

登入
使用者名稱admin

密碼test123

 

根據返回提示可以看出 肯定是偽造本地ip才能訪問

那就偽造試一下

抓包

加上
X-Forwarded-For: 127.0.0.1

得到flag

 

X-Forwarded-For
X-Forwarded-For:簡稱XFF頭,它代表客戶端,也就是HTTP的請求端真實的IP,只有在通過了HTTP 代理或者負載均衡伺服器時才會新增該項。它不是RFC中定義的標準請求頭資訊,在squid快取代理伺服器開發文件中可以找到該項的詳細介紹。

標準格式如下:X-Forwarded-For: client1, proxy1, proxy2