1. 程式人生 > >bugku web 管理員系統

bugku web 管理員系統

明顯 for 一個 com 發現 做了 flag jpg 自己

頁面是一個登陸表單,需要賬號密碼,首先f12查看源代碼,發現有一段可疑的註釋,明顯是base64,解碼得到test123,似乎是一個類似於密碼的東西,既然是管理員,就猜測用戶名是admin,填上去試一下哇

技術分享圖片

看到這裏我不會做了,題解中說可以偽造自己是本地管理員,即偽造來源ip,用burpsuite攔包,加一行x-forwarded-for:127:0:0:1,就得到flag了

值得註意的一點是,我一開始用的是client-ip,發現不行,似乎業界的標準是x-forwarded-for,切記切記

bugku web 管理員系統